Tillit bygges med arkitektur, ikke med løfter

AtlasPVE er et sikkerhets- og driftslag som installeres ved siden av Proxmox servere. Denne siden forklarer åpent hvordan produktet virker, hvor dataene bor og hva som skjer hvis det en dag fjernes; et verktøy som ber om root skylder først å stå til ansvar.

En ikke-invasiv arkitektur

AtlasPVE patcher ingen Proxmox kjernefiler. Hver operasjon går gjennom Proxmox offisielle verktøy og API-er; hypervisoren forkes aldri og pakkene dens byttes aldri ut.

Rettigheter finnes ikke opp på nytt: hvem som får gjøre hva leses fra Proxmox sitt eget rettighetssystem og håndheves på serveren ved hver forespørsel. Å skjule en knapp i panelet teller ikke som autorisasjon; avgjørelsen tas alltid på serveren.

Komponenten som kjører som root holdes bevisst liten: bare kjøring og beskyttelsesarbeid kjører som root; grensesnittet og beslutningslagene aldri.

Dataene blir hos kunden

Produktet kjører helt på kundens egen server og gjør jobben sin uten internettilgang. Konkret:

Serverinventar, VM-lister og konfigurasjon forlater aldri hosten.

Målinger og grafer samles lokalt og blir lokale.

Logger og revisjonssporet bor på hosten; ingenting sendes til en ekstern tjeneste.

Ingen telemetri, ingen bruksanalyse.

Oppdateringer hentes på forespørsel som signerte pakker; en pakke som ikke består verifiseringen installeres aldri.

Forsvinner internett fortsetter panelet å virke; produktet avhenger ikke av skytjenester.

Tillitens seks søyler

Hver påstand på denne siden hviler på noe konkret i produktet.

Ren avinstallering

Fjerning er én enkelt kommando og etterlater ingen tjenester. Å ikke skape innlåsing er en bevisst designbeslutning.

Proxmox forblir urørt

Fjernes AtlasPVE en dag, fortsetter Proxmox å kjøre akkurat som før, fordi ingen kjernekomponent noen gang ble endret. Virtuelle maskiner, sikkerhetskopier og snapshots blir akkurat der de er.

Signerte oppdateringer

Hver oppdateringspakke er signert og verifiseres før installasjon. Feiler verifiseringen, stopper installasjonen.

Liten root, atskilte lag

Root-komponenten er en smal kjørekjerne. Grensesnittet og produktlogikken bor i separate prosesser uten root; angrepsflaten holdes bevisst liten.

Ansvarlig varsling

Sikkerhetsfunn mottas på [email protected], håndteres med prioritet, og rettelser markeres tydelig i versjonsnotatene. Forskere i god tro møter aldri rettslige skritt.

Ingen hemmeligheter i loggene

Passord og tokens skrives aldri til revisjonssporet. Oppføringene bærer handlingen, ikke påloggingsopplysningene bak den.

Ofte stilte spørsmål

Hva skjer med Proxmox hvis Atlas fjernes?
Ingenting. Siden kjernen aldri endres, fortsetter VM-er, sikkerhetskopier og nettverk å virke som før; fjerningen er én kommando og etterlater ingen tjenester.
Hvor går dataene?
Ingen steder. Produktet virker uten internett; inventar, målinger og logger blir på serveren og ingen telemetri samles inn.
Hvorfor trengs root?
Oppdateringer, lagring og systemoperasjoner krever root. Nettopp derfor holdes root-komponenten smal; grensesnittet og beslutningslagene kjører aldri som root.
Hvordan verifiseres oppdateringer?
Hver pakke er signert; signaturen verifiseres før installasjon, og en uverifisert pakke installeres aldri.
Hvordan meldes en sårbarhet?
Til [email protected]. Meldinger håndteres med prioritet; bekreftes funnet, bes det om fortrolighet til rettelsen er publisert.
Hvordan kunngjøres sikkerhetsrettelser?
De markeres tydelig i versjonsnotatene; oppdateringsskjermen viser hvilken versjon som bærer sikkerhetsinnhold.
Passer Atlas i produksjonsmiljøer?
Atlas ble ikke laget for å erstatte Proxmox og kommer ikke til å gjøre det. Det er ingen mangel, men grunnlaget produktet er bygd på: nettgrensesnittet, skallet og terminalene forblir nøyaktig som de er, data forlater ikke verten, og å fjerne Atlas etterlater ikke én eneste avhengighet. Nettopp det er målet på produksjonsdugelighet, for et lag som lar infrastrukturen bli hos eieren er reversibelt av konstruksjon. Komponenten som kjører som root på tjeneren er åpen under AGPL; hva den gjør kan leses og etterprøves, for tillit bygges ved å være etterprøvbar og ikke ved å love. Fra første skjerm gjør Atlas den samlede fordelingen, avhengighetskjeden og retningen systemet går i lesbar; driftssiden venter i det samme grensesnittet, og oppdaterings-, lagrings- og nettverksarbeid utføres med virkningen synlig på forhånd.

Relaterte artikler