AiHummer
Svenska
Logga inKonto
v1.2.x
{ }Swagger

Nätverk, revision och luftspärrad

v1.2.x · uppdaterad 2026-06-26

Denna sida täcker de kontroller som styr var AiHummer kan nås och nå, vad det spelar in och vad det är byggt av: adminens IP-tillåtande lista, luftfrakopplat läge, granskningsloggen och leveranskedjepositionen.

Nivå: detta är kontroller för betalnivåer, inte gratis/plattformstäckande. Nivån som styr var och en:

Funktion Djur
Admin-IP-tillåtelselista Företag+/Företagsnivå
Revisionslogg Affärer
Luftspärrsläge Företag

IP-tillåtelista (admin IP-begränsning)

Du kan begränsa administrationsytan till kända nätverk med en IP-tillåtelselista, hanterat vid /v1/admin/security/ip-allowlistNär det är konfigurerat är administratörsåtkomst begränsad av käll-IP, så administratörs-API:t och användargränssnittet svarar endast på förfrågningar från de adresser du litar på.

[!TIP] Kombinera IP-tillåtelselistan med företags-SSO och begränsade API-nycklar: nätverksstyrning begränsar var från, SSO begränsar vem, och scope begränsar vad.

Luftspärrsläge

För suveräna eller isolerade distributioner, ställ in AIHUMMER_AIRGAPPED=1 att blockera modellkontrollerad offentlig utgång. I det här läget kan agentens verktyg inte nå ut till det offentliga internet på modellens vägnar, vilket eliminerar en hel kategori av risker för exfiltrering och SSRF.

# /home/.aihummer/etc/gateway.env
AIHUMMER_AIRGAPPED=1

[!WARNING] Luftavskiljt läge inaktiverar verktyg som är beroende av offentlig utgång (till exempel open-web hämtningar). Para ihop det med självhostade sidvagnar och lokala modeller så att distributionen förblir fullt fungerande utan externa anrop. För finare kontroll om du inte har ett fullständigt luftgap, använd egress-tillåtelselistorna som beskrivs i Vägskyltar.

Revisionslogg

Adminändringar registreras i en revisionslogg med behållning och paginering, läsbart på /v1/admin/audit. Retention styrs av AIHUMMER_AUDIT_RETENTION_DAYS, så att du kan behålla en logg så länge som din efterlevnadspolicy kräver och låta äldre poster förfalla.

# /home/.aihummer/etc/gateway.env
AIHUMMER_AUDIT_RETENTION_DAYS=365

Revisionsloggen passar naturligt med RBAC och SSO: SSO och IP-vitlistan bestämmer vem som får agera, avgränsade nycklar bestämmer vad de får göra, och revisionsloggen registrerar vad de gjorde.

Leveranskedja och driftsläge

AiHummers körning är avsiktligt liten och inspekterbar:

Egendom Hållning
Gateway Ett enda Go-binärprogram (kontrollplan + turn-motor).
Direkta beroenden Ungefär 25 direkta Go-moduler – en liten, granskbar yta.
Förpackning Host-native: release-tarball + systemd, ingen Docker.
Sidvagnar Separata HTTP-tjänster nås via URL, installerade endast om det behövs.

[!NOTE] Host-native paketering betyder att det inte finns någon container-runtime att förstärka eller patcha. tillägg till applikationen — du kör en Go-binär under systemd från /home/.aihummer. Detta är en verifierbar egenskap av hur produkten levereras, inte ett påstående om absolut säkerhet.

Vart härnäst