Tarmoq, audit va havo ajratilgan
Ushbu sahifa AiHummer qayerda erishilishi va erishilishi mumkinligini, nima yozib olinishini va nimadan yaratilganligini boshqaruvchi nazoratlarni qamrab oladi: admin IP ruxsat ro‘yxati, havo bilan ajratilgan rejim, audit jurnali va ta’minot zanjiri holati.
Daraja: bular pullik darajadagi nazoratlar, bepul/platforma bo‘ylab emas. Har birini cheklovchi daraja:
| Xususiyat | Qavat |
|---|---|
| Admin IP ruxsat ro’yxati | Biznes+/Korporativ |
| Audit jurnali | Biznes |
| Havo-ajratilgan rejim | Tadbirkorlik |
IP ruxsat ro’yxati (admin IP kirish nazorati)
Siz ma’muriy interfeysni ma’lum tarmoqlar bilan cheklashingiz mumkin IP ruxsat ro’yxati, boshqarilgan /v1/admin/security/ip-allowlist. Sozlanganida, administrator kirishi manba IP orqali cheklanadi, shuning uchun administrator API va foydalanuvchi interfeysi faqat siz ishonadigan manzillardan kelgan so’rovlarga javob beradi.
[!TIP] IP ruxsat ro’yxatini bilan birlashtiring korxona SSO va cheklangan API kalitlari: tarmoq eshigi cheklaydi qayerda from, SSO kimni cheklaydi, va scopes nimani cheklaydi.
Havo-ajratilgan rejim
Mustaqil yoki izolyatsiyalangan joylashtirishlar uchun, o’rnating AIHUMMER_AIRGAPPED=1 to’sish model tomonidan nazorat qilinadigan jamoat chiqishi. Ushbu rejimda agentning vositalari model nomidan ommaviy internetga ulana olmaydi, bu esa ma’lum bir turdagi ma’lumotlarni o‘g‘irlash va SSRF xavfini yo‘q qiladi.
# /home/.aihummer/etc/gateway.env
AIHUMMER_AIRGAPPED=1
[!WARNING] Havo bilan ajratilgan rejim jamoat chiqishiga tayanadigan vositalarni o‘chiradi (masalan open-web fetches). Uni o’zingiz joylashtirgan sidecarlar va mahalliy modellarga qo’shing, shunda joylashtirish tashqi chaqiruvlarsiz to‘liq ishlashni davom ettiradi. Nozikroq boshqaruv uchun to’liq havo bo’shlig’idan mahrum bo’lsangiz, ta’riflangan chiqish ruxsatnomalaridan foydalaning Yo’l to’siqlari.
Audit jurnali
Admin o’zgarishlari quyidagida qayd etiladi audit jurnali saqlash va sahifalash bilan, o’qilishi mumkin /v1/admin/audit. Saqlash nazorat qilinadi AIHUMMER_AUDIT_RETENTION_DAYS, shunda siz moslik siyosatingiz talab qilgan vaqt davomida iz qoldirishingiz va eski yozuvlarning eskirishiga imkon berishingiz mumkin.
# /home/.aihummer/etc/gateway.env
AIHUMMER_AUDIT_RETENTION_DAYS=365
Audit treki tabiiy ravishda RBAC va SSO bilan uyg’unlashadi: SSO va IP ruxsat ro’yxati kim harakat qilishi mumkinligini aniqlaydi, chegaralangan kalitlar ular nima qilishi mumkinligini belgilaydi, va audit loglari ular nima qilganini yozib oladi.
Taminot zanjiri va ishga tushirish holati
AiHummerning ish vaqti ataylab kichik va tekshiriladigan qilib yaratilgan:
| Mulk | Pozitsiya |
|---|---|
| Shlyuz | Yagona Go binariysi (nazorat tekasi + aylantirish dvigateli). |
| To‘g‘ridan-to‘g‘ri bog‘liqliklar | Taxminan 25 ta to‘g‘ridan-to‘g‘ri Go moduli — kichik, tekshiruvdan o‘tadigan yuzaga ega. |
| Qadoqlash | Mehmon-ona: chiqarish tarballi + systemd, Docker yo‘q. |
| Yon aravachalar | URL orqali yetib boriladigan alohida HTTP xizmatlar, faqat kerak bo’lganda o’rnatiladi. |
[!NOTE] Host-native paketlash shuni anglatadiki, mustahkamlash yoki yangilash kerak bo‘lgan konteyner ishga tushirish muhitini mavjud emas ilovaga qo‘shimcha — siz bitta Go binar faylini systemd ostida ishga tushirasiz
/home/.aihummer. Bu mahsulot qanday jo‘natilishi bilan bog‘liq tekshirib bo‘ladigan xususiyat, emas mutlaq xavfsizlik haqida da’vo.
Keyingi qayerga
- Korxona SSO — kimga ruxsat berilgan.
- RBAC va cheklangan API kalitlari — ichkariga kirgach nima qilishlari mumkin.
- Qo‘riq temirlari va tezkor-inyeksiya himoyasi — chiqish aloqalashadigan vositalar uchun ruxsatlar ro‘yxati va SSRF himoyasi.