AiHummer
Eesti
SisselogimineKonto
v1.1.x
{ }Swagger

Võrk, audit ja õhutusvaheline

v1.1.x · uuendatud 2026-06-26

See lehekülg käsitleb juhtnuppe, mis määravad, kust AiHummerini saab jõuda ja mida ta saab jõuda, mida ta salvestab ja millest see on ehitatud: administraatori IP-loend, õhuvahe režiim, auditi logi ja tarneahela olukord.

Tase: need on tasulise taseme juhtnupud, mitte tasuta/platvormiülalsed. Igaüht piirav tase:

Funktsioon Tase
Admini IP lubatud nimekiri Äri+/Ettevõte
Auditilog Äri
Õhuga ühendamata režiim Ettevõte

IP lubade nimekiri (admini IP-lukk)

Saate administreerimispinna piirata ainult teadaolevate võrkudega IP-i lubatud nimekiri, juhitud /v1/admin/security/ip-allowlist. Kui see on seadistatud, on administraatori juurdepääs piiratud allika IP-aadressi järgi, nii et administraatori API ja kasutajaliides vastavad ainult teie usaldatud aadressidelt tulevatele päringutele.

[!TIP] Ühenda IP lubatud nimekirjaga ettevõtte ühtne sisselogimine ja piiratud API-võtmed: võrgu lüliti piirab kus alates, SSO piirab keda, ja ulatused piiravad mida.

Õhuga ühendamata režiim

Suvandite iseseisvate või eraldiseisvate juurutuste jaoks, seadistage AIHUMMER_AIRGAPPED=1 blokeerima mudeli-kontrollitud avalik väljapääs. Selles režiimis ei saa agendi tööriistad mudeli nimel avalikku internetti jõuda, mis eemaldab kogu klassi andmete väljaviimise ja SSRF-i riski.

# /home/.aihummer/etc/gateway.env
AIHUMMER_AIRGAPPED=1

[!WARNING] Õhuvahe režiim keelab tööriistad, mis sõltuvad avalikust väljapääsust (näiteks open-webi päringud). Ühenda see ise majutatavate kõrvalprotsesside ja kohalike mudelitega, nii et juurutamine jääb täielikult funktsionaalseks ilma väliskõnedeta. Täpsema kontrolli jaoks täieliku õhuruumi puudumisel kasutage väljapääsu lubade loendeid, nagu on kirjeldatud Tõkkepuud.

Auditilog

Admini muudatused salvestatakse audiitlogi säilitamise ja lehekülgede kaupa jaotamisega, loetav aadressil /v1/admin/audit. Säilitust juhitakse AIHUMMER_AUDIT_RETENTION_DAYS, nii et saate säilitada jälje nii kaua, kui teie vastavuspoliitika nõuab, ja lasta vanematel kirjetel aeguda.

# /home/.aihummer/etc/gateway.env
AIHUMMER_AUDIT_RETENTION_DAYS=365

Auditiraja sobib loomulikult RBACi ja SSO-ga: SSO ja IP lubade nimekiri otsustavad, kes võib tegutseda, ulatuslikud võtmed otsustavad, mida nad võivad teha, ja auditi logi salvestab, mida nad tegid.

Tarneahela ja jooksva aja hoiak

AiHummeri tööaeg on teadlikult väike ja uuritav:

Omand Rüht
Sild Üksik Go binaarfail (kontrolltasand + pöörlemismootor).
Otsesed sõltuvused Umbes 25 otsest Go moodulit — väike, auditeeritav pind.
Pakendamine Host-native: vabastuse tarball + systemd, mitte Docker.
Külgkorvid Eraldi HTTP-teenused, millele pääseb juurde URL-i kaudu, paigaldatakse ainult vajadusel.

[!NOTE] Hosti-põhine pakendamine tähendab, et konteineri käitusaega pole vaja tugevdada ega parandada rakenduse täienduseks — te käivitate ühe Go binaarfaili systemdi alt /home/.aihummer. See on toote tarnimise kohta kontrollitav omadus, mitte väide absoluutse turvalisuse kohta.

Kuhu järgmine