Ağ, denetim ve hava aralıklı
Bu sayfa, AiHummer’a nereden ulaşılabileceğini ve erişilebileceğini, neleri kaydettiğini ve neden oluştuğunu yöneten kontrolleri kapsar: yönetici IP izin listesi, hava boşluklu mod, denetim günlüğü ve tedarik zinciri duruşu.
Seviye: bunlar ücretsiz/platform genelinde değil, ücretli seviye kontrolleridir. Her birini kısıtlayan seviye:
| Özellik | Katman |
|---|---|
| Yönetici IP izin listesi | İş+/Kurumsal |
| Denetim kaydı | İş |
| Hava boşluklu mod | Girişim |
IP izin listesi (yönetici IP erişim kontrolü)
Yönetici yüzeyini bilinen ağlarla sınırlayabilirsiniz IP izin listesi, tarafından yönetildi /v1/admin/security/ip-allowlistYapılandırıldığında, yönetici erişimi kaynak IP tarafından kısıtlanır, bu nedenle yönetici API’si ve kullanıcı arayüzü yalnızca güvendiğiniz adreslerden gelen isteklere yanıt verir.
[!TIP] IP izin listesini ile birleştirin kurumsal tek oturum açma ve kapsamlı API anahtarları: ağ geçişi sınırlamaları nerede SSO kimin olduğunu sınırlar, ve kapsamlar neyin olduğunu sınırlar.
Hava aralıklı mod
Egemen veya izole dağıtımlar için ayarla AIHUMMER_AIRGAPPED=1 engellemek model kontrollü halka açık çıkış. Bu modda, ajanın araçları model adına genel internete erişemez, bu da bir sınıf dışı veri sızdırma ve SSRF riskini ortadan kaldırır.
# /home/.aihummer/etc/gateway.env
AIHUMMER_AIRGAPPED=1
[!WARNING] Hava boşluğu modu, genel çıkışa bağlı araçları devre dışı bırakır (örneğin open-web fetches). Bunu kendi kendine barındırılan sidecar’lar ve yerel modellerle eşleştir ki dağıtım, harici çağrılar olmadan tamamen işlevsel kalır. Daha hassas kontrol için tam bir hava boşluğu olmadan, tarif edilen çıkış izin listelerini kullanın Koruyucu bariyerler.
Denetim kaydı
Yönetici değişiklikleri bir … içinde kaydedilir denetim kaydı saklama ve sayfalama ile, okunabilir /v1/admin/audit. Tutma, tarafından kontrol edilir AIHUMMER_AUDIT_RETENTION_DAYS, bu nedenle uyumluluk politikanızın gerektirdiği süre boyunca bir iz tutabilir ve eski kayıtların zamanla geçerliliğini yitirmesine izin verebilirsiniz.
# /home/.aihummer/etc/gateway.env
AIHUMMER_AUDIT_RETENTION_DAYS=365
Denetim izi, RBAC ve SSO ile doğal olarak eşleşir: SSO ve IP izin listesi kimin işlem yapabileceğini belirler, kapsamlı anahtarlar ne yapabileceklerini belirler ve denetim günlüğü ne yaptıklarını kaydeder.
Tedarik zinciri ve çalışma zamanı durumu
AiHummer’ın çalışma zamanı kasıtlı olarak küçük ve incelenebilir:
| Mülk | Duruş |
|---|---|
| Geçit | Tek bir Go ikili dosyası (kontrol düzlemi + turn motoru). |
| Doğrudan bağımlılıklar | Yaklaşık 25 doğrudan Go modülü — küçük, denetlenebilir bir yüzey. |
| Ambalaj | Ev sahibi-yerel: sürüm arşivi + systemd, Docker yok. |
| Yardımcı Araçlar | URL ile erişilen ayrı HTTP hizmetleri, yalnızca gerektiğinde kurulur. |
[!NOTE] Ana bilgisayar tabanlı paketleme, güçlendirilmesi veya yamalanması gereken bir konteyner çalışma zamanı olmadığı anlamına gelir uygulamaya ek olarak — bir Go ikili dosyasını systemd altında çalıştırıyorsunuz
/home/.aihummer. Bu, ürünün nasıl gönderildiğine dair doğrulanabilir bir özelliktir, değil mutlak güvenlik hakkında bir iddia.
Sonra nereye?
- Kurumsal SSO — kimin içeri girmesine izin verildi.
- RBAC ve kapsamlı API anahtarları — içeri girdiklerinde ne yapabilecekleri.
- Koruma çitleri ve istem enjeksiyonu savunması — çıkış erişen araçlar için izin listeleri ve SSRF koruması.