A bizalmat az architektúra építi, nem az ígéretek

Az AtlasPVE biztonsági és üzemeltetési réteg, amely a Proxmox szerverek mellé települ. Ez az oldal nyíltan bemutatja, hogyan működik a termék, hol tárolódnak az adatok, és mi történik, ha a termék eltávolításra kerül; amelyik eszköz root jogot kér, az elsőként elszámolással tartozik.

Beavatkozásmentes architektúra

Az AtlasPVE nem módosítja a Proxmox alapfájljait. Minden művelet a hivatalos Proxmox eszközökön és API-kon keresztül fut; a hipervizorról nem készül fork, és a csomagjai sem kerülnek lecserélésre.

A jogosultságkezelés nincs újratalálva: azt, hogy ki mit tehet, a Proxmox saját jogosultsági rendszere adja meg, és minden kérésnél a szerver érvényesíti. Egy gomb elrejtése a felületen nem számít jogosultságkezelésnek; a döntés mindig a szerveren születik.

A root joggal futó komponens szándékosan kicsi: root joggal csak a végrehajtás és a biztonsági feladatok futnak; a felület és a döntési rétegek soha.

Az adat az ügyfélnél marad

A termék teljes egészében az ügyfél saját szerverén fut, és internetkapcsolat nélkül is elvégzi a feladatát. Konkrétan:

A szerverleltár, a VM-listák és a konfiguráció sosem hagyja el a gazdagépet.

A metrikák és a diagramok helyben keletkeznek, és helyben is maradnak.

A naplók és az auditnyomvonal a gazdagépen maradnak; semmi nem kerül külső szolgáltatáshoz.

Telemetria és használati statisztika nem kerül gyűjtésre.

A frissítések kérésre, aláírt csomagként érkeznek; az ellenőrzésen elbukó csomag soha nem települ.

Ha megszűnik az internetkapcsolat, a felület tovább működik; a termék nem függ felhőszolgáltatásoktól.

A bizalom hat pillére

Az oldalon szereplő minden állítás mögött konkrét termékmegoldás áll.

Tiszta eltávolítás

Az eltávolítás egyetlen parancs, és nem hagy hátra futó szolgáltatást. A bezártság elkerülése tudatos tervezési döntés.

A Proxmox érintetlen marad

Ha az AtlasPVE eltávolításra kerül, a Proxmox pontosan úgy működik tovább, mint korábban, mert egyetlen alapkomponens sem módosult. A virtuális gépek, a biztonsági mentések és a pillanatképek a helyükön maradnak.

Aláírt frissítések

Minden frissítési csomag alá van írva, és a telepítés előtt ellenőrzésre kerül. Ha az ellenőrzés sikertelen, a telepítés leáll.

Kicsi root, elkülönített rétegek

A root komponens egy szűk végrehajtási mag. A felület és a termék logikája külön, root jog nélküli folyamatokban fut; a támadási felület szándékosan kicsi.

Felelős hibabejelentés

A biztonsági észrevételek a [email protected] címen érkeznek, elsőbbséggel kerülnek feldolgozásra, a javítások pedig jól láthatóan szerepelnek a kiadási jegyzetekben. A jóhiszemű kutatókkal szemben soha nincs jogi lépés.

Titkok nincsenek a naplókban

Jelszavak és tokenek soha nem kerülnek az auditnyomvonalba. A bejegyzések a műveletet őrzik, nem a mögötte álló hitelesítő adatokat.

Gyakori kérdések

Mi történik a Proxmoxszal, ha az Atlas eltávolításra kerül?
Semmi. Mivel az alaprendszer nem módosul, a VM-ek, a biztonsági mentések és a hálózat a korábbi módon működik tovább; az eltávolítás egyetlen parancs, és nem hagy hátra futó szolgáltatást.
Hová kerülnek az adatok?
Sehová. A termék internet nélkül is működik; a leltár, a metrikák és a naplók a szerveren maradnak, telemetria pedig nem gyűlik.
Miért van szükség root jogosultságra?
A frissítések, a tárolóműveletek és a rendszerszintű műveletek root jogot igényelnek. Éppen ezért marad szűk a root komponens; a felület és a döntési rétegek soha nem futnak root joggal.
Hogyan történik a frissítések ellenőrzése?
Minden csomag alá van írva; az aláírás a telepítés előtt ellenőrzésre kerül, és ellenőrizetlen csomag soha nem települ.
Hogyan lehet sérülékenységet bejelenteni?
A [email protected] címen. A bejelentések elsőbbséggel kerülnek feldolgozásra; megerősített észrevétel esetén a javítás megjelenéséig a nyilvánosságra hozatal mellőzését kérjük.
Hogyan kerülnek bejelentésre a biztonsági javítások?
Jól láthatóan szerepelnek a kiadási jegyzetekben; a frissítési képernyő megmutatja, melyik verzió tartalmaz biztonsági javítást.
Alkalmas az Atlas éles környezetbe?
Az Atlas nem a Proxmox leváltására készült, és nem is fogja leváltani. Ez nem hiányosság, hanem az az alap, amire a termék épül: a webes felület, a shell és a terminálok pontosan úgy maradnak, ahogy vannak, az adat nem hagyja el a gazdagépet, az Atlas eltávolítása után pedig egyetlen függőség sem marad hátra. Éppen ez az éles használhatóság mércéje, mert az a réteg, amelyik a tulajdonosánál hagyja az infrastruktúrát, felépítésénél fogva visszafordítható. A szerveren root joggal futó komponens AGPL alatt nyílt; a működése olvasható és auditálható, mert a bizalom nem ígéretből, hanem átvizsgálhatóságból épül. Az Atlas már az első képernyőn olvashatóvá teszi az általános eloszlást, a függőségi láncot és azt, hogy merre tart a rendszer; az üzemeltetési oldal ugyanabban a felületen várakozik, a frissítési, tárolói és hálózati munka pedig előre látható hatással történik.

Kapcsolódó bejegyzések