Tillid bygges med arkitektur, ikke med løfter
AtlasPVE er et sikkerheds- og driftslag, der installeres ved siden af Proxmox servere. Denne side forklarer åbent, hvordan produktet virker, hvor dataene bor, og hvad der sker, hvis det en dag fjernes; et værktøj, der beder om root, skylder først at stå til ansvar.
En ikke-invasiv arkitektur
AtlasPVE patcher ingen Proxmox kernefiler. Hver operation går gennem Proxmox officielle værktøjer og API'er; hypervisoren forkes aldrig, og dens pakker udskiftes aldrig.
Rettigheder genopfindes ikke: hvem der må hvad, læses fra Proxmox eget rettighedssystem og håndhæves på serveren ved hver forespørgsel. At skjule en knap i panelet tæller ikke som autorisation; beslutningen træffes altid på serveren.
Komponenten, der kører som root, holdes bevidst lille: kun udførelse og beskyttelsesarbejde kører som root; grænsefladen og beslutningslagene aldrig.
Dataene bliver hos kunden
Produktet kører helt på kundens egen server og gør sit arbejde uden internetadgang. Konkret:
Serverinventar, VM-lister og konfiguration forlader aldrig hosten.
Målinger og grafer indsamles lokalt og bliver lokale.
Logs og revisionssporet bor på hosten; intet sendes til en ekstern tjeneste.
Ingen telemetri, ingen brugsanalyse.
Opdateringer hentes på forespørgsel som signerede pakker; en pakke, der fejler verifikationen, installeres aldrig.
Forsvinder internettet, fortsætter panelet med at virke; produktet afhænger ikke af cloudtjenester.
Tillidens seks søjler
Hver påstand på denne side hviler på noget konkret i produktet.
Ren afinstallation
Fjernelse er en enkelt kommando og efterlader ingen tjenester. Ikke at skabe indlåsning er en bevidst designbeslutning.
Proxmox forbliver urørt
Fjernes AtlasPVE en dag, fortsætter Proxmox med at køre præcis som før, fordi ingen kernekomponent nogensinde blev ændret. Virtuelle maskiner, backups og snapshots bliver præcis, hvor de er.
Signerede opdateringer
Hver opdateringspakke er signeret og verificeres før installation. Fejler verifikationen, stopper installationen.
Lille root, adskilte lag
Root-komponenten er en smal udførelseskerne. Grænsefladen og produktlogikken bor i separate processer uden root; angrebsfladen holdes bevidst lille.
Ansvarlig indberetning
Sikkerhedsfund modtages på [email protected], håndteres med prioritet, og rettelser markeres tydeligt i versionsnoterne. Forskere i god tro møder aldrig retslige skridt.
Ingen hemmeligheder i loggene
Adgangskoder og tokens skrives aldrig til revisionssporet. Posterne bærer handlingen, ikke loginoplysningerne bag den.
Ofte stillede spørgsmål
- Hvad sker der med Proxmox, hvis Atlas fjernes?
- Ingenting. Da kernen aldrig ændres, fortsætter VM'er, backups og netværk med at virke som før; fjernelsen er en enkelt kommando og efterlader ingen tjenester.
- Hvor går dataene hen?
- Ingen steder. Produktet virker uden internet; inventar, målinger og logs bliver på serveren, og ingen telemetri indsamles.
- Hvorfor kræves root?
- Opdateringer, lager og systemoperationer kræver root. Netop derfor holdes root-komponenten smal; grænsefladen og beslutningslagene kører aldrig som root.
- Hvordan verificeres opdateringer?
- Hver pakke er signeret; signaturen verificeres før installation, og en uverificeret pakke installeres aldrig.
- Hvordan rapporteres en sårbarhed?
- Til [email protected]. Rapporter håndteres med prioritet; bekræftes fundet, bedes der om fortrolighed, indtil rettelsen er udgivet.
- Hvordan annonceres sikkerhedsrettelser?
- De markeres tydeligt i versionsnoterne; opdateringsskærmen viser, hvilken version der bærer sikkerhedsindhold.
- Er Atlas egnet til produktionsmiljøer?
- Atlas blev ikke designet til at erstatte Proxmox og kommer ikke til det. Det er ikke en mangel, men det fundament, produktet er bygget på: webgrænsefladen, skallen og terminalerne forbliver præcis som de er, data forlader ikke værten, og at fjerne Atlas efterlader ikke en eneste afhængighed. Netop det er målestokken for produktionsegnethed, for et lag, der lader infrastrukturen blive hos ejeren, er omgørligt af konstruktion. Komponenten, der kører som root på serveren, er åben under AGPL; hvad den gør, kan læses og efterprøves, for tillid bygges ved at være efterprøvelig og ikke ved at blive lovet. Fra den første skærm gør Atlas den samlede fordeling, afhængighedskæden og systemets retning læsbar; driftssiden venter i den samme grænseflade, og opdaterings-, lagrings- og netværksarbejde udføres med virkningen synlig på forhånd.
Relaterede artikler
- At åbne panelet udadtil: hvad der ændrer sig, og vejen der ændrer mindst I det øjeblik panelet står på internettet, bliver login-siden synlig for alle, og automatiske forsøg finder den inden for timer. Der er tre veje, og den der beskytter mest gør aldrig panelet synligt.
- At vælge identitetskilde, når du opretter en bruger: findes på serveren, eller kun i panelet Proxmox kender to slags brugere: systemkonti, der faktisk findes på serveren, og konti, der kun findes inde i Proxmox. Det forkerte valg blokerer enten login eller åbner flere døre end nødvendigt.
- Konsollen er et privilegium: hvorfor den kræver sin egen tilladelse En konsol ligner en skærm, men er en skal. Og "må ændre indstillinger" og "må åbne en skal" er to forskellige magter; at tage den ene for den anden er at dele root ud.
- En egen nøgle til automatisering i stedet for en delt adgangskode: token og deres grænser At give et script en adgangskode skriver alt, hvad den person ejer, til en fil. Et token er en egen nøgle: det tilbagekaldes alene, får en slutdato og kan bære mindre myndighed end kontoen.