Zaufanie buduje się architekturą, a nie deklaracjami

AtlasPVE to warstwa bezpieczeństwa i operacji instalowana obok serwerów Proxmox. Ta strona otwarcie wyjaśnia, jak produkt działa, gdzie mieszkają dane i co się dzieje, gdy zostanie usunięty; narzędzie, które prosi o roota, jest winne przede wszystkim rozliczalność.

Architektura nieinwazyjna

AtlasPVE nie łata plików rdzenia Proxmoksa. Każda operacja idzie przez oficjalne narzędzia i API Proxmoksa; hipernadzorca nigdy nie jest rozgałęziany, a jego pakiety nigdy nie są podmieniane.

Autoryzacji nie wymyślamy od nowa: to, kto co może, jest czytane z własnego systemu uprawnień Proxmoksa i egzekwowane na serwerze przy każdym żądaniu. Ukrycie przycisku w panelu nie liczy się jako autoryzacja; decyzja zapada zawsze na serwerze.

Komponent działający jako root jest celowo trzymany mały: jako root działa tylko wykonanie i praca zabezpieczająca; interfejs i warstwy decyzyjne nigdy.

Dane zostają u klienta

Produkt działa w całości na własnym serwerze klienta i wykonuje swoją pracę bez dostępu do internetu. Konkretnie:

Inwentarz serwera, listy maszyn i konfiguracja nigdy nie opuszczają hosta.

Metryki i wykresy są zbierane lokalnie i lokalnie zostają.

Dzienniki i ślad audytu zostają na hoście; na zewnątrz idzie tylko wyjście instalacji i naprawy na potrzeby diagnostyki, bez wierszy z sekretami.

Analityka użycia nie jest zbierana domyślnie; produkt wypisuje na własnym ekranie Prywatność, co wysyła.

Aktualizacje pobiera się na żądanie jako podpisane pakiety; pakiet, który nie przejdzie weryfikacji, nigdy nie jest instalowany.

Gdy internet zniknie, panel działa dalej; produkt nie zależy od usług chmurowych.

Sześć filarów zaufania

Każda deklaracja na tej stronie odpowiada czemuś konkretnemu w produkcie.

Czyste odinstalowanie

Usunięcie to jedno polecenie i nie zostawia po sobie usług. Brak uwiązania jest świadomą decyzją projektową.

Proxmox pozostaje nietknięty

Jeśli AtlasPVE zostanie kiedyś usunięty, Proxmox działa dalej dokładnie jak wcześniej, bo żaden komponent rdzenia nie został zmodyfikowany. Maszyny wirtualne, kopie zapasowe i migawki zostają dokładnie tam, gdzie są.

Podpisane aktualizacje

Każdy pakiet aktualizacji jest podpisany i weryfikowany przed instalacją. Jeśli weryfikacja się nie powiedzie, instalacja się zatrzymuje.

Mały root, rozdzielone warstwy

Komponent roota to wąski rdzeń wykonawczy. Interfejs i logika produktu żyją w osobnych procesach bez roota; powierzchnia ataku jest celowo trzymana mała.

Odpowiedzialne zgłaszanie

Znaleziska bezpieczeństwa przyjmujemy na [email protected], traktujemy priorytetowo, a poprawki są wyraźnie oznaczone w informacjach o wydaniu. Badacze działający w dobrej wierze nigdy nie spotykają się z krokami prawnymi.

Żadnych danych poufnych w dziennikach

Hasła i tokeny nigdy nie trafiają do śladu audytu. Zapisy niosą działanie, a nie poświadczenia, które za nim stały.

Częste pytania

Co stanie się z Proxmoksem, jeśli usunę Atlasa?
Nic. Ponieważ rdzeń nigdy nie jest modyfikowany, maszyny, kopie zapasowe i sieć działają dalej jak wcześniej; usunięcie to jedno polecenie i nie zostawia po sobie usług.
Dokąd trafiają dane?
Inwentarz, metryki i dzienniki zostają na serwerze. Na zewnątrz idą tylko licencja, aktualizacje i wynik instalacji; co jest wysyłane, wypisano na ekranie Prywatność w produkcie.
Dlaczego potrzebuje roota?
Aktualizacje, pamięć masowa i operacje systemowe wymagają roota. Właśnie dlatego komponent roota jest trzymany wąsko; interfejs i warstwy decyzyjne nigdy nie działają jako root.
Jak weryfikowane są aktualizacje?
Każdy pakiet jest podpisany; podpis jest weryfikowany przed instalacją, a niezweryfikowany pakiet nigdy nie jest instalowany.
Jak zgłosić podatność?
Na adres [email protected]. Zgłoszenia traktujemy priorytetowo; jeśli znalezisko się potwierdzi, uprzejmie prosimy o zachowanie go w poufności do czasu wydania poprawki.
Jak ogłaszane są poprawki bezpieczeństwa?
Są wyraźnie oznaczone w informacjach o wydaniu; ekran aktualizacji pokazuje, która wersja niesie treść bezpieczeństwa.
Czy Atlas nadaje się do środowisk produkcyjnych?
Atlas nie został zaprojektowany, by zastąpić Proxmoksa, i tego nie zrobi. To nie brak, lecz fundament, na którym zbudowano produkt: interfejs webowy, powłoka i terminale pozostają dokładnie takie, jakie są, dane nie opuszczają hosta, a usunięcie Atlasa nie zostawia ani jednej zależności. To właśnie jest miarą przydatności produkcyjnej, ponieważ warstwa pozostawiająca infrastrukturę jej właścicielowi jest odwracalna z samej konstrukcji. Składnik działający na serwerze z prawami roota jest otwarty na licencji AGPL; to, co robi, można przeczytać i skontrolować, bo zaufanie buduje się byciem sprawdzalnym, a nie obietnicą. Od pierwszego ekranu Atlas czyni czytelnymi ogólny rozkład, łańcuch zależności i kierunek, w którym zmierza system; strona operacyjna czeka w tym samym interfejsie, a prace nad aktualizacjami, magazynem i siecią prowadzone są z wcześniej widocznym skutkiem.

Powiązane wpisy