La fiducia si costruisce con l'architettura, non con le promesse
AtlasPVE è un livello di sicurezza e operatività installato accanto ai server Proxmox. Questa pagina spiega apertamente come funziona il prodotto, dove vivono i dati e cosa succede se un giorno viene rimosso; uno strumento che chiede root deve prima di tutto rendere conto.
Un'architettura non invasiva
AtlasPVE non applica patch ai file core di Proxmox. Ogni operazione passa dagli strumenti e dalle API ufficiali di Proxmox; l'hypervisor non viene mai forkato e i suoi pacchetti non vengono mai sostituiti.
I permessi non vengono reinventati: chi può fare cosa viene letto dal sistema di autorizzazioni di Proxmox e applicato lato server a ogni richiesta. Nascondere un pulsante nel pannello non conta come autorizzazione; la decisione avviene sempre sul server.
Il componente che gira come root è tenuto volutamente piccolo: solo l'esecuzione e il lavoro di protezione girano come root; l'interfaccia e i livelli decisionali mai.
I dati restano dal cliente
Il prodotto gira interamente sul server del cliente e svolge il suo compito senza accesso a internet. In concreto:
Inventario del server, elenchi di VM e configurazione non lasciano mai l'host.
Metriche e grafici vengono raccolti in locale e restano in locale.
Log e traccia di audit vivono sull'host; nulla viene inviato a un servizio esterno.
Nessuna telemetria, nessuna analisi d'uso.
Gli aggiornamenti vengono scaricati su richiesta come pacchetti firmati; un pacchetto che non supera la verifica non viene mai installato.
Se internet sparisce, il pannello continua a funzionare; il prodotto non dipende da servizi cloud.
I sei pilastri della fiducia
Ogni affermazione di questa pagina corrisponde a qualcosa di concreto nel prodotto.
Disinstallazione pulita
La rimozione è un solo comando e non lascia servizi alle spalle. Non creare vincoli è una decisione di progetto deliberata.
Proxmox resta intatto
Se AtlasPVE un giorno viene rimosso, Proxmox continua a girare esattamente come prima, perché nessun componente core è mai stato modificato. Macchine virtuali, backup e snapshot restano esattamente dove sono.
Aggiornamenti firmati
Ogni pacchetto di aggiornamento è firmato e viene verificato prima dell'installazione. Se la verifica fallisce, l'installazione si ferma.
Root ridotto, livelli separati
Il componente root è un nucleo di esecuzione stretto. Interfaccia e logica di prodotto vivono in processi separati senza root; la superficie di attacco è tenuta volutamente piccola.
Divulgazione responsabile
Le scoperte di sicurezza vengono ricevute a [email protected], gestite con priorità, e le correzioni sono chiaramente contrassegnate nelle note di rilascio. I ricercatori in buona fede non affrontano mai azioni legali.
Nessun segreto nei log
Password e token non vengono mai scritti nella traccia di audit. Le voci portano l'azione, non le credenziali che l'hanno portata.
Domande frequenti
- Cosa succede a Proxmox se Atlas viene rimosso?
- Niente. Poiché il core non viene mai modificato, VM, backup e rete continuano a funzionare come prima; la rimozione è un solo comando e non lascia servizi.
- Dove vanno i dati?
- Da nessuna parte. Il prodotto funziona senza internet; inventario, metriche e log restano sul server e nessuna telemetria viene raccolta.
- Perché serve root?
- Aggiornamenti, storage e operazioni di sistema richiedono root. Proprio per questo il componente root resta stretto; interfaccia e livelli decisionali non girano mai come root.
- Come vengono verificati gli aggiornamenti?
- Ogni pacchetto è firmato; la firma viene verificata prima dell'installazione e un pacchetto non verificato non viene mai installato.
- Come si segnala una vulnerabilità?
- A [email protected]. Le segnalazioni vengono gestite con priorità; se la scoperta si conferma, viene chiesta riservatezza fino alla pubblicazione della correzione.
- Come vengono annunciate le correzioni di sicurezza?
- Sono chiaramente contrassegnate nelle note di rilascio; la schermata di aggiornamento mostra quale versione porta contenuti di sicurezza.
- Atlas è adatto agli ambienti di produzione?
- Atlas non è stato progettato per sostituire Proxmox e non lo sostituirà. Non è una mancanza ma il fondamento su cui il prodotto è costruito: l'interfaccia web, la shell e i terminali restano esattamente come sono, i dati non lasciano l'host, e rimuovere Atlas non lascia dietro neppure una dipendenza. È precisamente questa la misura dell'idoneità alla produzione, perché uno strato che lascia l'infrastruttura al suo proprietario è reversibile per costruzione. Il componente che gira come root sul server è aperto con licenza AGPL; ciò che fa si può leggere e verificare, perché la fiducia si costruisce rendendosi ispezionabili, non promettendo. Fin dalla prima schermata Atlas rende leggibili la distribuzione generale, la catena di dipendenze e la direzione in cui va il sistema; il lato operativo attende nella stessa interfaccia, e i lavori di aggiornamento, archiviazione e rete si svolgono con l'impatto visibile in anticipo.
Voci collegate
- Esporre il pannello: che cosa cambia e la strada che cambia meno Nel momento in cui il pannello finisce su internet, la pagina di accesso diventa visibile a tutti e tentativi automatici la trovano in poche ore. Ci sono tre strade, e quella che protegge di più non rende mai visibile il pannello.
- Scegliere la fonte di identità creando un utente: esiste sul server o solo nel pannello Proxmox conosce due tipi di utente: account di sistema che esistono davvero sul server, e account che esistono solo dentro Proxmox. La scelta sbagliata o blocca l’accesso o apre più porte del necessario.
- La console è un privilegio: perché chiede un permesso a sé Una console sembra uno schermo, ma è una shell. E "può cambiare impostazioni" e "può aprire una shell" sono due poteri distinti; scambiare l’uno per l’altro significa distribuire root.
- Una chiave separata per l’automazione invece di condividere una password: i token e i loro limiti Dare una password a uno script scrive in un file tutto ciò che quella persona possiede. Un token è una chiave separata: si revoca da sola, ha una data di fine e può avere meno autorità dell’account.