Tillit bygges med arkitektur, ikke med løfter
AtlasPVE er et sikkerhets- og driftslag som installeres ved siden av Proxmox servere. Denne siden forklarer åpent hvordan produktet virker, hvor dataene bor og hva som skjer hvis det en dag fjernes; et verktøy som ber om root skylder først å stå til ansvar.
En ikke-invasiv arkitektur
AtlasPVE patcher ingen Proxmox kjernefiler. Hver operasjon går gjennom Proxmox offisielle verktøy og API-er; hypervisoren forkes aldri og pakkene dens byttes aldri ut.
Rettigheter finnes ikke opp på nytt: hvem som får gjøre hva leses fra Proxmox sitt eget rettighetssystem og håndheves på serveren ved hver forespørsel. Å skjule en knapp i panelet teller ikke som autorisasjon; avgjørelsen tas alltid på serveren.
Komponenten som kjører som root holdes bevisst liten: bare kjøring og beskyttelsesarbeid kjører som root; grensesnittet og beslutningslagene aldri.
Dataene blir hos kunden
Produktet kjører helt på kundens egen server og gjør jobben sin uten internettilgang. Konkret:
Serverinventar, VM-lister og konfigurasjon forlater aldri hosten.
Målinger og grafer samles lokalt og blir lokale.
Logger og revisjonssporet bor på hosten; ingenting sendes til en ekstern tjeneste.
Ingen telemetri, ingen bruksanalyse.
Oppdateringer hentes på forespørsel som signerte pakker; en pakke som ikke består verifiseringen installeres aldri.
Forsvinner internett fortsetter panelet å virke; produktet avhenger ikke av skytjenester.
Tillitens seks søyler
Hver påstand på denne siden hviler på noe konkret i produktet.
Ren avinstallering
Fjerning er én enkelt kommando og etterlater ingen tjenester. Å ikke skape innlåsing er en bevisst designbeslutning.
Proxmox forblir urørt
Fjernes AtlasPVE en dag, fortsetter Proxmox å kjøre akkurat som før, fordi ingen kjernekomponent noen gang ble endret. Virtuelle maskiner, sikkerhetskopier og snapshots blir akkurat der de er.
Signerte oppdateringer
Hver oppdateringspakke er signert og verifiseres før installasjon. Feiler verifiseringen, stopper installasjonen.
Liten root, atskilte lag
Root-komponenten er en smal kjørekjerne. Grensesnittet og produktlogikken bor i separate prosesser uten root; angrepsflaten holdes bevisst liten.
Ansvarlig varsling
Sikkerhetsfunn mottas på [email protected], håndteres med prioritet, og rettelser markeres tydelig i versjonsnotatene. Forskere i god tro møter aldri rettslige skritt.
Ingen hemmeligheter i loggene
Passord og tokens skrives aldri til revisjonssporet. Oppføringene bærer handlingen, ikke påloggingsopplysningene bak den.
Ofte stilte spørsmål
- Hva skjer med Proxmox hvis Atlas fjernes?
- Ingenting. Siden kjernen aldri endres, fortsetter VM-er, sikkerhetskopier og nettverk å virke som før; fjerningen er én kommando og etterlater ingen tjenester.
- Hvor går dataene?
- Ingen steder. Produktet virker uten internett; inventar, målinger og logger blir på serveren og ingen telemetri samles inn.
- Hvorfor trengs root?
- Oppdateringer, lagring og systemoperasjoner krever root. Nettopp derfor holdes root-komponenten smal; grensesnittet og beslutningslagene kjører aldri som root.
- Hvordan verifiseres oppdateringer?
- Hver pakke er signert; signaturen verifiseres før installasjon, og en uverifisert pakke installeres aldri.
- Hvordan meldes en sårbarhet?
- Til [email protected]. Meldinger håndteres med prioritet; bekreftes funnet, bes det om fortrolighet til rettelsen er publisert.
- Hvordan kunngjøres sikkerhetsrettelser?
- De markeres tydelig i versjonsnotatene; oppdateringsskjermen viser hvilken versjon som bærer sikkerhetsinnhold.
- Passer Atlas i produksjonsmiljøer?
- Atlas ble ikke laget for å erstatte Proxmox og kommer ikke til å gjøre det. Det er ingen mangel, men grunnlaget produktet er bygd på: nettgrensesnittet, skallet og terminalene forblir nøyaktig som de er, data forlater ikke verten, og å fjerne Atlas etterlater ikke én eneste avhengighet. Nettopp det er målet på produksjonsdugelighet, for et lag som lar infrastrukturen bli hos eieren er reversibelt av konstruksjon. Komponenten som kjører som root på tjeneren er åpen under AGPL; hva den gjør kan leses og etterprøves, for tillit bygges ved å være etterprøvbar og ikke ved å love. Fra første skjerm gjør Atlas den samlede fordelingen, avhengighetskjeden og retningen systemet går i lesbar; driftssiden venter i det samme grensesnittet, og oppdaterings-, lagrings- og nettverksarbeid utføres med virkningen synlig på forhånd.
Relaterte artikler
- Å åpne panelet utover: hva som endres, og veien som endrer minst I det øyeblikket panelet står på internett, blir innloggingssiden synlig for alle, og automatiske forsøk finner den i løpet av timer. Det finnes tre veier, og den som beskytter mest gjør aldri panelet synlig.
- Å velge identitetskilde når du legger til en bruker: finnes på serveren, eller bare i panelet Proxmox kjenner to slags brukere: systemkontoer som virkelig finnes på serveren, og kontoer som bare finnes inne i Proxmox. Feil valg stopper enten innloggingen eller åpner flere dører enn nødvendig.
- Konsollen er et privilegium: hvorfor den krever sin egen tillatelse En konsoll ser ut som en skjerm, men er et skall. Og "kan endre innstillinger" og "kan åpne et skall" er to ulike makter; å ta den ene for den andre er å dele ut root.
- En egen nøkkel for automatisering i stedet for et delt passord: token og grensene deres Å gi et skript et passord skriver alt den personen eier til en fil. En token er en egen nøkkel: den tilbakekalles alene, får en sluttdato og kan bære mindre myndighet enn kontoen.