Zmienne środowiskowe
Konfiguracja AiHummer dzieli się na dwie ściśle różne grupy:
- Bootstrap (
gateway.env) — co musi wiedzieć brama przed to może odczytaj bazę danych: DSN bazy danych, adresy nasłuchiwania, statyczne katalogi, klucz główny. Tylko te klucze są odczytywane ze środowiska. - Katalog ustawień (baza danych) — co drugi gałka. Są one przechowywane w
baza danych i ustaw w interfejsie administracyjnym sieci web (Zarządzanie → Ustawienia) lub z
aihummer settings set <KEY> <VALUE>. Dla tych klucze agateway.envwartość jest umyślnie zignorowane — nawet jeśli jest ustawione, ma brak efektu.
Model konfiguracji
gateway.env jest tylko bootstrap. Kolejność rozdzielczości:
- Klucz katalogu ustawień:
database value → built-in default(środowisko jest ignorowane); - klucz bootstrap:
environment variable only.
Tak więc jedynym źródłem prawdy dla regulowanych pokręteł jest baza danych (interfejs administracyjny WWW / aihummer settings); środowisko zawiera tylko to, czego proces potrzebuje do rozpoczęcia.
Plik konfiguracyjny dla instalacji natywnej na hoście znajduje się w:
# /home/.aihummer/etc/gateway.env
AIHUMMER_DATABASE_URL=postgres://...
AIHUMMER_MASTER_KEY=base64-32-bytes
[!TIP] Nie wkładaj pokręteł katalogu Ustawienia
gateway.env— to nie ma wpływu. Zmień w interfejsie administracyjnym sieci Web (Zarządzanie → Ustawienia, ma wyszukiwarkę) lub za pomocąaihummer settings set. Niektóre zmiany (takie jak przełączniki narzędzi i pod-agenta głębokość) zastosuj gorąco; inne wymagają ponownego uruchomienia serwisu.
Bootstrap (gateway.env)
Jedynymi kluczami, które bramka faktycznie odczytuje ze środowiska.
Rdzeń i baza danych
| Zmienna | Cel |
|---|---|
AIHUMMER_DATABASE_URL |
Wymagane. DSN Postgresa. Bez niego brama działa tylko w trybie zdrowia. |
AIHUMMER_DB_APP_URL |
DSN o ograniczonej roli, który aktywuje bezpieczeństwo na poziomie wiersza (ustawiane automatycznie dla lokalnych instalacji). |
AIHUMMER_GATEWAY_ADDR |
Publiczny adres nasłuchu (domyślny :8780) — cały ruch zewnętrzny: API (/v1/*), parowanie, WS/SSE, przychodzące webhooki, aplikacja/proxy kieszonkowe i sondy stanu. |
AIHUMMER_WEBUI_ADDR |
Adres nasłuchiwania prywatnego interfejsu administracyjnego Web UI (domyślny :8781), podawane w ścieżce głównej /; najlepiej powiązane z interfejsem dostępnym tylko wewnętrznie. Ustaw na 0 wyłączyć. |
AIHUMMER_DEFAULT_WORKSPACE_ID |
Wybiera domyślną przestrzeń roboczą dla skonfigurowanych integracji przychodzących. |
AIHUMMER_HOME_ROOT |
Zainstaluj katalog główny (normalnie wyprowadzany ze ścieżki binarnej); ustala katalogi admin-ui/blob/installer oraz pliki kluczy. |
AIHUMMER_BLOB_DIR |
Umożliwia usługę mediów/plików (katalog magazynu blob). Przechowuje także prywatne (załadowane z boku) artefakty wtyczek pod blob: odnośniki, które rozwiązuje rozmieszczający. |
AIHUMMER_ADMIN_UI_DIR |
Obsługuje admin SPA na /admin/. |
Sekrety i infrastruktura
| Zmienna | Cel |
|---|---|
AIHUMMER_MASTER_KEY |
zakodowane w base64 32 bajty; umożliwia przechowywanie sekretów w stanie spoczynku, sejf i BYOK. |
AIHUMMER_MEDIA_TOKEN_SECRET |
Utrzymuje ważność podpisanych adresów URL do pobierania po ponownym uruchomieniu. |
AIHUMMER_OTEL_ENDPOINT |
Punkt końcowy OTLP do przesyłania śladów/metryk. |
AIHUMMER_DOWNLOAD_BASE_URL |
Podstawowy adres URL dla artefaktów wydania (źródło samodzielnej aktualizacji). |
[!WARNING] Obserwowalność jest Tylko przesyłanie OTLP. AiHummer robi nie ujawnić Prometeusza
/metricspunkt końcowy lub/debug/pprof. PunktAIHUMMER_OTEL_ENDPOINTprzy twoim zamiast tego kolekcjoner
Katalog ustawień (baza danych — interfejs administracyjny WWW lub aihummer settings)
Każdy klucz poniżej znajduje się w bazie danych. Ustaw go w interfejsie administracyjnym sieci web (Zarządzanie → Ustawienia) lub tak:
aihummer settings set AIHUMMER_LLM_PROVIDER openai
A gateway.env wartość dla takiego klucza to zignorowany.
Bezpieczeństwo
| Klucz | Cel |
|---|---|
AIHUMMER_APPROVAL_TOOLS |
Narzędzia, które wymagają zatwierdzenia przez człowieka zanim zostaną uruchomione. |
AIHUMMER_AIRGAPPED |
1 blokuje publiczny dostęp kontrolowany przez model (tryb air-gapped). |
AIHUMMER_AUDIT_RETENTION_DAYS |
Okres przechowywania dziennika audytu administratora. |
AIHUMMER_INBOUND_SECRET |
Wspólny sekret HMAC dla łącznika → bramy /v1/inbound/* połączenia. |
Uwierzytelnianie i SSO
| Klucz | Cel |
|---|---|
AIHUMMER_OIDC_ISSUER |
Chroni /v1/admin/*. Bez tego (i bez LDAP/SAML) administrator ufa nagłówkom deweloperskim — nigdy nie udostępniaj takiej instancji. |
LDAP/AD i SAML są skonfigurowane wraz z OIDC dla logowania korporacyjnego; SCIM zapewnia automatyczne udostępnianie użytkowników. Zobacz Webhooki, SCIM i parowanie.
LLM i modele
| Klucz | Cel |
|---|---|
AIHUMMER_LLM_PROVIDER |
Dostawca modelu do użycia. |
AIHUMMER_LLM_MODEL |
Nazwa modelu. |
AIHUMMER_LLM_GATEWAY_URL |
Podstawowy URL bramki/końcówki LLM kompatybilnej z OpenAI (AIHUMMER_LLM_* ścieżka; odmienna od natywnej AIHUMMER_OPENAI_BASE_URL). Zobacz BYOK i dostawcy. |
AIHUMMER_OPENAI_API_KEY |
Klucz API dla dostawcy zgodnego z OpenAI. |
AIHUMMER_SUBAGENT_MAX_DEPTH |
Maksymalna głębokość tworzonych podagentów. |
[!NOTE] Jeśli żaden model nie jest podłączony, bramka wraca do deterministyczny makiet więc system nadal działa. Nigdy nie jest wymagane korzystanie z płatnego API modelu — darmowe/lokalne modele i Transport subskrypcji Codex/ChatGPT jest pierwszej klasy.
Narzędzia
| Klucz | Cel |
|---|---|
AIHUMMER_FS_ROOT |
Umożliwia filesystem_read, odizolowany w piaskownicy pod tym korzeniem. |
AIHUMMER_DB_QUERY_DSN |
Umożliwia db_query (tylko do odczytu) wobec tego DSN. |
AIHUMMER_CODE_EXEC |
Przełącza code_exec narzędzie (domyślnie wyłączone na współdzielonych hostach). |
Wyszukiwaniem w sieci i przeglądarką zarządza instalator: są instalowane od razu po wyjęciu z pudełka, wyłącza się je flagami --no-search / --no-browser, a na istniejącą instancję kieruje flagami --external-search=URL / --external-browser=URL — nie ma dla nich ustawień operatorskich.
Zobacz pełną wersję Katalog narzędzi do czego służy każde narzędzie.
Głos i samochody służbowe
| Klucz | Cel |
|---|---|
AIHUMMER_STT_URL |
Adres URL sidecara mowy na tekst (ustawiony przez instalatora). |
AIHUMMER_TTS_URL |
Adres URL dodatkowej funkcji syntezatora mowy (zasiany przez instalator). |
AIHUMMER_VIDEO_URL |
Adres URL dodatkowego modułu do rozumienia wideo. |
Sidecary to oddzielne usługi HTTP; brama uzyskuje do nich dostęp przez URL.
Wektory i osadzenia
| Klucz | Cel |
|---|---|
AIHUMMER_QDRANT_URL |
Rzeczywisty magazyn wektorów (Qdrant). Nieobecny → magazyn w pamięci. |
AIHUMMER_EMBEDDER_URL |
Prawdziwa usługa osadzania. Nieobecny → osadzacz haszujący. |
Powierzchnie protokołu (dobrowolne)
| Klucz | Cel |
|---|---|
AIHUMMER_MCP_PUBLISH |
Dokładnie 1 otwiera zewnętrzny serwer MCP pod POST /v1/mcp. Sam z siebie nie eksportuje żadnego narzędzia. |
AIHUMMER_MCP_EXPORT_TOOLS |
Dokładne nazwy narzędzi po przecinku, które zobaczy klient MCP. Puste (domyślnie) = eksportowanych jest ZERO narzędzi. |
AIHUMMER_A2A_PUBLISH |
1 umożliwia powierzchnię A2A (/.well-known/agent.json, /a2a/message). |
Tylko buildy deweloperskie
| Zmienna | Cel |
|---|---|
AIHUMMER_PLUGIN_PUBKEY |
Dodatkowy zaufany klucz publiczny (base64 ed25519) do weryfikacji podpisów wtyczek. Tylko kompilacje deweloperskie — ignorowane w kompilacjach wydania (klucz rejestru jest przypięty w pliku binarnym). |
AIHUMMER_PLUGIN_DEV_UNSIGNED |
1 pozwala instalować bez znaku wtyczki. Tylko kompilacje deweloperskie — ignorowane w kompilacjach wydaniowych. Nigdy na instancji dostępnej z zewnątrz. |
[!WARNING] W kompilacjach wydaniowych zaufanym źródłem wtyczki jest wbudowane w binarkę i nie może być nadpisane przez środowisko ani ustawienia — to jest zabezpieczenie przed manipulacją gwarancja.
Model zaufania (oficjalny → przypisany klucz, prywatny → magazyn zaufania, niepodpisany → zablokowany) jest opisany w Instalacja i aktualizacje.
Dokąd dalej
- Zobacz, które narzędzia każdy klucz odblokowuje: Katalog narzędzi.
- Obsługuj instancję na co dzień: Odwołanie CLI.