Zaufanie buduje się architekturą, a nie deklaracjami
AtlasPVE to warstwa bezpieczeństwa i operacji instalowana obok serwerów Proxmox. Ta strona otwarcie wyjaśnia, jak produkt działa, gdzie mieszkają dane i co się dzieje, gdy zostanie usunięty; narzędzie, które prosi o roota, jest winne przede wszystkim rozliczalność.
Architektura nieinwazyjna
AtlasPVE nie łata plików rdzenia Proxmoksa. Każda operacja idzie przez oficjalne narzędzia i API Proxmoksa; hipernadzorca nigdy nie jest rozgałęziany, a jego pakiety nigdy nie są podmieniane.
Autoryzacji nie wymyślamy od nowa: to, kto co może, jest czytane z własnego systemu uprawnień Proxmoksa i egzekwowane na serwerze przy każdym żądaniu. Ukrycie przycisku w panelu nie liczy się jako autoryzacja; decyzja zapada zawsze na serwerze.
Komponent działający jako root jest celowo trzymany mały: jako root działa tylko wykonanie i praca zabezpieczająca; interfejs i warstwy decyzyjne nigdy.
Dane zostają u klienta
Produkt działa w całości na własnym serwerze klienta i wykonuje swoją pracę bez dostępu do internetu. Konkretnie:
Inwentarz serwera, listy maszyn i konfiguracja nigdy nie opuszczają hosta.
Metryki i wykresy są zbierane lokalnie i lokalnie zostają.
Dzienniki i ślad audytu zostają na hoście; na zewnątrz idzie tylko wyjście instalacji i naprawy na potrzeby diagnostyki, bez wierszy z sekretami.
Analityka użycia nie jest zbierana domyślnie; produkt wypisuje na własnym ekranie Prywatność, co wysyła.
Aktualizacje pobiera się na żądanie jako podpisane pakiety; pakiet, który nie przejdzie weryfikacji, nigdy nie jest instalowany.
Gdy internet zniknie, panel działa dalej; produkt nie zależy od usług chmurowych.
Sześć filarów zaufania
Każda deklaracja na tej stronie odpowiada czemuś konkretnemu w produkcie.
Czyste odinstalowanie
Usunięcie to jedno polecenie i nie zostawia po sobie usług. Brak uwiązania jest świadomą decyzją projektową.
Proxmox pozostaje nietknięty
Jeśli AtlasPVE zostanie kiedyś usunięty, Proxmox działa dalej dokładnie jak wcześniej, bo żaden komponent rdzenia nie został zmodyfikowany. Maszyny wirtualne, kopie zapasowe i migawki zostają dokładnie tam, gdzie są.
Podpisane aktualizacje
Każdy pakiet aktualizacji jest podpisany i weryfikowany przed instalacją. Jeśli weryfikacja się nie powiedzie, instalacja się zatrzymuje.
Mały root, rozdzielone warstwy
Komponent roota to wąski rdzeń wykonawczy. Interfejs i logika produktu żyją w osobnych procesach bez roota; powierzchnia ataku jest celowo trzymana mała.
Odpowiedzialne zgłaszanie
Znaleziska bezpieczeństwa przyjmujemy na [email protected], traktujemy priorytetowo, a poprawki są wyraźnie oznaczone w informacjach o wydaniu. Badacze działający w dobrej wierze nigdy nie spotykają się z krokami prawnymi.
Żadnych danych poufnych w dziennikach
Hasła i tokeny nigdy nie trafiają do śladu audytu. Zapisy niosą działanie, a nie poświadczenia, które za nim stały.
Częste pytania
- Co stanie się z Proxmoksem, jeśli usunę Atlasa?
- Nic. Ponieważ rdzeń nigdy nie jest modyfikowany, maszyny, kopie zapasowe i sieć działają dalej jak wcześniej; usunięcie to jedno polecenie i nie zostawia po sobie usług.
- Dokąd trafiają dane?
- Inwentarz, metryki i dzienniki zostają na serwerze. Na zewnątrz idą tylko licencja, aktualizacje i wynik instalacji; co jest wysyłane, wypisano na ekranie Prywatność w produkcie.
- Dlaczego potrzebuje roota?
- Aktualizacje, pamięć masowa i operacje systemowe wymagają roota. Właśnie dlatego komponent roota jest trzymany wąsko; interfejs i warstwy decyzyjne nigdy nie działają jako root.
- Jak weryfikowane są aktualizacje?
- Każdy pakiet jest podpisany; podpis jest weryfikowany przed instalacją, a niezweryfikowany pakiet nigdy nie jest instalowany.
- Jak zgłosić podatność?
- Na adres [email protected]. Zgłoszenia traktujemy priorytetowo; jeśli znalezisko się potwierdzi, uprzejmie prosimy o zachowanie go w poufności do czasu wydania poprawki.
- Jak ogłaszane są poprawki bezpieczeństwa?
- Są wyraźnie oznaczone w informacjach o wydaniu; ekran aktualizacji pokazuje, która wersja niesie treść bezpieczeństwa.
- Czy Atlas nadaje się do środowisk produkcyjnych?
- Atlas nie został zaprojektowany, by zastąpić Proxmoksa, i tego nie zrobi. To nie brak, lecz fundament, na którym zbudowano produkt: interfejs webowy, powłoka i terminale pozostają dokładnie takie, jakie są, dane nie opuszczają hosta, a usunięcie Atlasa nie zostawia ani jednej zależności. To właśnie jest miarą przydatności produkcyjnej, ponieważ warstwa pozostawiająca infrastrukturę jej właścicielowi jest odwracalna z samej konstrukcji. Składnik działający na serwerze z prawami roota jest otwarty na licencji AGPL; to, co robi, można przeczytać i skontrolować, bo zaufanie buduje się byciem sprawdzalnym, a nie obietnicą. Od pierwszego ekranu Atlas czyni czytelnymi ogólny rozkład, łańcuch zależności i kierunek, w którym zmierza system; strona operacyjna czeka w tym samym interfejsie, a prace nad aktualizacjami, magazynem i siecią prowadzone są z wcześniej widocznym skutkiem.
Powiązane wpisy
- Wystawienie panelu na zewnątrz: co się zmienia i droga zmieniająca najmniej W chwili, gdy umieścisz panel w internecie, strona logowania staje się widoczna dla wszystkich, a automatyczne próby znajdują ją w ciągu godzin. Są trzy drogi, a ta chroniąca najmocniej w ogóle nie czyni panelu widocznym.
- Wybór źródła tożsamości przy dodawaniu użytkownika: istnieje na serwerze czy tylko w panelu Proxmox zna dwa rodzaje użytkowników: konta systemowe naprawdę istniejące na serwerze i konta istniejące wyłącznie wewnątrz Proxmoksa. Zły wybór albo blokuje logowanie, albo otwiera więcej drzwi, niż trzeba.
- Konsola jest uprawnieniem: dlaczego prosi o własne pozwolenie Konsola wygląda jak ekran, ale jest powłoką. A możliwość zmiany ustawień i możliwość otwarcia powłoki to dwie różne moce; traktowanie jednej jak drugiej oznacza rozdawanie roota.
- Osobny klucz dla automatyzacji zamiast dzielenia hasła: tokeny i ich granice Danie skryptowi hasła zapisuje w pliku wszystko, co posiada dana osoba. Token to osobny klucz: można go unieważnić osobno, nadać mu datę końca i utrzymać przy mniejszych uprawnieniach niż konto.