Тор, аудит жана абадан ажыратылган
Бул барак AiHummer кайда жеткиликтүү болоору жана жетише алаары, эмне жазып алаары, жана эмнеден курулгандыгы боюнча башкарууну камтыйт: админ IP уруксат тизмеси, ачык байланышсыз режим, аудит журналы жана камсыздоо чынжырындагы абал.
Катмар: бул төлөм даражасындагы көзөмөлдөр, бекер/платформа боюнча эмес. Ар бирин тоскуп турган даража:
| Өзгөчөлүк | Катмар |
|---|---|
| Админ IP уруксат тизмеси | Бизнес+/Ишкана |
| Аудит журнал | Бизнес |
| Аба бөлүү режими | Ишкана |
IP уруксат тизмеси (админ IP бөгөтү)
Сиз башкаруучу бетти белгилүү тармактар менен гана чектей аласыз IP уруксат берилген тизмеси, башкарылган /v1/admin/security/ip-allowlist. Орнотулганда, админге кирүү булак IP боюнча чектелет, андыктан админ API жана UI фапкаларга жөн гана сиз ишенген даректерден жооп берет.
[!TIP] IP уруксат тизмесин менен айкалыштырыңыз ишкана SSO жана чектелген API ачкычтары: тармактык өтөөгө чектөө кайда кайдан, SSO кимди чектейт, ал эми scopes эмне чектейт.
Аба бөлүү режими
Суверендүү же өз алдынча жайгаштыруулар үчүн орнотуу AIHUMMER_AIRGAPPED=1 тосуу модель тарабынан башкарылган коомдук чыгуу. Бул режимде агенттин куралдары модельдин атынан коомдук интернетке чыга албайт, бул маалыматтын чыгып кетүүсүнүн жана SSRF тобунун тобокелдиктеринин бир толук классын жок кылат.
# /home/.aihummer/etc/gateway.env
AIHUMMER_AIRGAPPED=1
[!WARNING] Аба аралыгындагы режим коомдук чыгарууга таянган куралдарды өчүрөт (мисалы open-web алат). Муну өзүн өзү жетектеген сайдкарлар жана жергиликтүү моделдер менен жуптаңыз, ошондо жүктерүү тышкы чакырууларсыз толук функционалдуу бойдон калат. Тактарынан башкаруу үчүн толук аба үзгүлтүксүздүгү жетишсиз болсо, төмөндө сүрөттөлгөн чыгуу тизмелерин колдонуңуз Коргоочу тосмо.
Аудит журнал
Админ өзгөртүүлөр катталат текшерүү журналы сактоо жана барактоо менен, окууга ылайык /v1/admin/audit. Сактоо булар тарабынан көзөмөлдөнөт AIHUMMER_AUDIT_RETENTION_DAYS, андыктан сиз ылайыктык саясатыңыз талап кылганча жолду сактай аласыз жана эски кирүүлөрдүн мөөнөтү аяктасын
# /home/.aihummer/etc/gateway.env
AIHUMMER_AUDIT_RETENTION_DAYS=365
Аудит тизмеси табигый түрдө RBAC жана SSO менен жупташат: SSO жана IP уруксат тизмеси ким аракет кыла аларын чечет, чектелген ачкычтар алар эмне кыла ала турганын чечет, жана аудит журналында алар эмне кылганын каттайт.
Жеткирүү чынжыры жана ишке киргизүү абалы
AiHummerдин иштөө убактысы атайын аз жана текшерүүгө мүмкүн болгон кылынган:
| Мүлк | Поза |
|---|---|
| Эшик | Бир эле Go бинардык файл (контроль-өлчөм + айлантуу кыймылдаткычы). |
| Түз көз карандылыктар | Тактап айтканда, болжол менен 25 түз Go модулу — кичинекей, текшерүүгө болуучу бет. |
| Таңгактоо | Host-native: чыгаруу тарбалы + systemd, Докер жок. |
| Сайдкарлар | URL аркылуу жеткиликтүү жеке HTTP кызматтары, кереги болгондо гана орнотулат. |
[!NOTE] Host-native таңгактоо дегенибиз, контейнердик аткаруу чөйрөсүн бекемдөө же жаңыртуу кереги жок дегенди билдирет өтмөккө тиркеме — сиз бир Go бинарын systemd менен иштетесиз
/home/.aihummer. Бул продукт кандай жөнөтүлө тургандыгынын текшериле турган мүнөзүгү, эмес толук коопсуздук жөнүндө доо
Келерки кайда
- Ишкананын БВК — ким кирүүгө уруксат берилет.
- RBAC жана чектелген API ачкычтары — алар киргенден кийин эмне кылышы мүмкүн.
- Сактандыруу тосмолору жана анын сунушту бузуу коргонуусу чыгуу чачылган куралдар үчүн уруксат тизмелери жана SSRF коргоосу.