Сырлар жыйнагы
AiHummer ар кандай күбөлүктү сактайт — канал токендери, SMTP/IMAP сырсөздөрү, OAuth токендери, ар бир ижарачыга тиешелүү LLM ачкычтары (BYOK) — ичинде шифрленген сырлар сактоочу жай. Сейф баалуулуктарды эс тутумда жайгаштыруу учурунда эч качан база маалыматынан өз алдынча окулбашы үчүн конверт шифрлөөсүн колдонот жана ал сыр сөзгө өзгөртүлүшү үчүн иштелип чыккан модель контекстине же журналдарына эч качан кошулган эмес.
Конверт шифрлөө
Капчык эки деңгээлдеги ачкыч иерархиясын колдонот:
- A мастер ачкыч (KEK) — катары берилген
AIHUMMER_MASTER_KEY, base64 менен коддолгон 32-биттик мааниси — маалымат ачкычтарын орап жана ачат. Ал хосттон эч качан чыкпайт жана маалымат базасына эч качан жазылбайт. - A ар бир жергиликтүү колдонуучу үчүн маалыматтарды шифрлөө ачкычы (DEK) чынкы сырдуу маанилерди шифрлейт менен AES-256-GCM (текшерилген шифрлөө). Ар бир ижарачынын өзүнүн DEKси бар, Ошентип, бир киреше төлөөчүнүн ачкычтары башка киреше төлөөчүнүн сырларын дешифрлай албайт.
Сыр сөздөр шифрленген текст катары сакталат; DEK болсо KEK менен оролуп сакталат. Чийүү керек болгон учурда (мисалы, конектор аутентификацияланган учурда) шифр чечүү эсте жүзүндө болот, андан кийин ачык текст жокко чыгарылат.
AIHUMMER_MASTER_KEY (KEK) ──wraps──▶ per-tenant DEK ──AES-256-GCM──▶ secret value
[!NOTE] Сейф PostgreSQL’га таянып турат
pgcryptoузартуу. Анын бар экенине ынан сиздин маалымат базасында бар — бул стандарттык система талаптарынын бир бөлүгү.
Башкы ачкыч
Башкы ачкыч – бул баштапкы мааниси бар баа: ал ишке киргизилгенде чөйрөдөн окулат жана эмес Админ UI аркылуу конфигурациялоо мүмкүн. Орнотуучу (жана шлюз биринчи башталганда) ар дайым жаратат AIHUMMER_MASTER_KEY — бул ыктыярдуу эмес, анткени тыныгуудагы сырлар, күбөлүк сактоо жайы жана ар бир ижарачы үчүн BYOK баары анын үстүнө көз каранды. Ошондуктан стандарттык орнотуу дайыма бирди камтыйт.
# /home/.aihummer/etc/gateway.env
# 32 random bytes, base64-encoded
AIHUMMER_MASTER_KEY=Base64Of32RandomBytes==
Сиз муну менен түзө аласыз:
openssl rand -base64 32
[!WARNING] Бардык сейфтеги нерселерди дешифрлоодо мастер ачкыч керек. Аны мындай деп карагыла сенин сырларыңдын тамыры жана аны өзүнчө сакта мәліметтер базасынан — эгер сиз аны жоготсоңуз, шифрленген маанилерди калыбына келтирүү мүмкүн эмес. Карыңыз Операциялар камдык нускасы боюнча нускамалар үчүн.
Эгерде башкы ачкыч жок болсо
Технология ар дайым ачкыч менен камсыздалгандыктан, стандарттык орнотуу дайым иштей турган капканы камтыйт. Бул жерде жүрүм-турум өзгөчө учурларда жабык коргоочу катары иштейт, кайда AIHUMMER_MASTER_KEY бир кантип белгиленбеген (мисалы, кол менен өңдөлгөн env файлы): кампа жана ага көз каранды болгон бардык нерселер майып — эс тутумдагы сырларды сактоо, күбөлүк капсуласы жана ар бир ижарачы үчүн BYOK ачкычтар бардыгы өчүрүлгөн. Бул атайын — продукт сырларды ачык текстте сактоого үндөбөйт.
Сирлер эч качан модельге жетпейт
Бул капсуланын эң маанилүү өзгөчөлүгү, жана ал саясат эскертиүүсүнөн көрө, түзүмдүк өзгөчөлүккө ээ.
[!DANGER] Сырлар эч качан системанын сурамына, сүйлөшүүгө сайылган тарыхы, же модель көрө алган каалаган текст, жана алар эч качан журналдарга жазылган. Куралдар мамлекеттик сырларды талап кылган учурда чакырылган учурда, ичинде жайгашкан сейфтен аны чечет эшик кирүүчү жерди алып, андан чыгып бараткан сурамды текшерүү үчүн колдонуңуз — модель гана кўргөн адам курал чакырыгынын жыйынтыгын, сырын эмес.
Анткени өз ара аракеттешүү курал чакыруу менен жүргүзүлөт (караңыз Сактандыруу тосмолору жана анын сунушту бузуу коргонуусу), модель сакталган сырды “окууну” талап кылган жол жок: моделде анын көчүрмөсү жок.
Жалпысына жана ар бир колдонуучуга тиешелүү күбөлүктөр
Капсуланы айырмалоо бөлүшүлгөн (жумуш мейкиндигинин деңгээлиндеги) күбөлүктөр жана жеке (колдонуучуга арналган) күбөлүктөр. Connections агымы аркылуу алынган колдонуучуга арналган OAuth2 токендер vault’та сакталат жана иштеп жаткан колдонуучу тарабынан чечилет, зарыл болсо жумушчу мейкиндиктин резервдик варианты колдонулат. Бул бир аппараттын ар кандай колдонуучулардын өз уруксаттары менен иштөөгө мүмкүндүк берип, бир колдонуучунун токенин башкасына эч качан көргөзбөйт.
Келерки кайда
- RBAC жана чектелген API ачкычтары — ким окуй же өзгөртөт валутка таянган конфигурация.
- Сап деңгээлиндеги коопсуздук — ар бир ижарачылар үчүн изоляцияда архивди колдой турган маалымат базасы.
- Сактандыруу тосмолору жана анын сунушту бузуу коргонуусу — эмнеге модельди эч качан сырды айттырууга алдоо мүмкүн эмес.