Tillid bygges med arkitektur, ikke med løfter

AtlasPVE er et sikkerheds- og driftslag, der installeres ved siden af Proxmox servere. Denne side forklarer åbent, hvordan produktet virker, hvor dataene bor, og hvad der sker, hvis det en dag fjernes; et værktøj, der beder om root, skylder først at stå til ansvar.

En ikke-invasiv arkitektur

AtlasPVE patcher ingen Proxmox kernefiler. Hver operation går gennem Proxmox officielle værktøjer og API'er; hypervisoren forkes aldrig, og dens pakker udskiftes aldrig.

Rettigheder genopfindes ikke: hvem der må hvad, læses fra Proxmox eget rettighedssystem og håndhæves på serveren ved hver forespørgsel. At skjule en knap i panelet tæller ikke som autorisation; beslutningen træffes altid på serveren.

Komponenten, der kører som root, holdes bevidst lille: kun udførelse og beskyttelsesarbejde kører som root; grænsefladen og beslutningslagene aldrig.

Dataene bliver hos kunden

Produktet kører helt på kundens egen server og gør sit arbejde uden internetadgang. Konkret:

Serverinventar, VM-lister og konfiguration forlader aldrig hosten.

Målinger og grafer indsamles lokalt og bliver lokale.

Logs og revisionssporet bor på hosten; intet sendes til en ekstern tjeneste.

Ingen telemetri, ingen brugsanalyse.

Opdateringer hentes på forespørgsel som signerede pakker; en pakke, der fejler verifikationen, installeres aldrig.

Forsvinder internettet, fortsætter panelet med at virke; produktet afhænger ikke af cloudtjenester.

Tillidens seks søjler

Hver påstand på denne side hviler på noget konkret i produktet.

Ren afinstallation

Fjernelse er en enkelt kommando og efterlader ingen tjenester. Ikke at skabe indlåsning er en bevidst designbeslutning.

Proxmox forbliver urørt

Fjernes AtlasPVE en dag, fortsætter Proxmox med at køre præcis som før, fordi ingen kernekomponent nogensinde blev ændret. Virtuelle maskiner, backups og snapshots bliver præcis, hvor de er.

Signerede opdateringer

Hver opdateringspakke er signeret og verificeres før installation. Fejler verifikationen, stopper installationen.

Lille root, adskilte lag

Root-komponenten er en smal udførelseskerne. Grænsefladen og produktlogikken bor i separate processer uden root; angrebsfladen holdes bevidst lille.

Ansvarlig indberetning

Sikkerhedsfund modtages på [email protected], håndteres med prioritet, og rettelser markeres tydeligt i versionsnoterne. Forskere i god tro møder aldrig retslige skridt.

Ingen hemmeligheder i loggene

Adgangskoder og tokens skrives aldrig til revisionssporet. Posterne bærer handlingen, ikke loginoplysningerne bag den.

Ofte stillede spørgsmål

Hvad sker der med Proxmox, hvis Atlas fjernes?
Ingenting. Da kernen aldrig ændres, fortsætter VM'er, backups og netværk med at virke som før; fjernelsen er en enkelt kommando og efterlader ingen tjenester.
Hvor går dataene hen?
Ingen steder. Produktet virker uden internet; inventar, målinger og logs bliver på serveren, og ingen telemetri indsamles.
Hvorfor kræves root?
Opdateringer, lager og systemoperationer kræver root. Netop derfor holdes root-komponenten smal; grænsefladen og beslutningslagene kører aldrig som root.
Hvordan verificeres opdateringer?
Hver pakke er signeret; signaturen verificeres før installation, og en uverificeret pakke installeres aldrig.
Hvordan rapporteres en sårbarhed?
Til [email protected]. Rapporter håndteres med prioritet; bekræftes fundet, bedes der om fortrolighed, indtil rettelsen er udgivet.
Hvordan annonceres sikkerhedsrettelser?
De markeres tydeligt i versionsnoterne; opdateringsskærmen viser, hvilken version der bærer sikkerhedsindhold.
Er Atlas egnet til produktionsmiljøer?
Atlas blev ikke designet til at erstatte Proxmox og kommer ikke til det. Det er ikke en mangel, men det fundament, produktet er bygget på: webgrænsefladen, skallen og terminalerne forbliver præcis som de er, data forlader ikke værten, og at fjerne Atlas efterlader ikke en eneste afhængighed. Netop det er målestokken for produktionsegnethed, for et lag, der lader infrastrukturen blive hos ejeren, er omgørligt af konstruktion. Komponenten, der kører som root på serveren, er åben under AGPL; hvad den gør, kan læses og efterprøves, for tillid bygges ved at være efterprøvelig og ikke ved at blive lovet. Fra den første skærm gør Atlas den samlede fordeling, afhængighedskæden og systemets retning læsbar; driftssiden venter i den samme grænseflade, og opdaterings-, lagrings- og netværksarbejde udføres med virkningen synlig på forhånd.

Relaterede artikler