Confiança se constrói com arquitetura, não com promessas

O AtlasPVE é uma camada de segurança e operações instalada ao lado dos servidores Proxmox. Esta página explica abertamente como o produto funciona, onde os dados vivem e o que acontece se um dia ele for removido; uma ferramenta que pede root deve prestar contas primeiro.

Uma arquitetura não invasiva

O AtlasPVE não aplica patch nos arquivos do núcleo do Proxmox. Toda operação passa pelas ferramentas e APIs oficiais do Proxmox; o hipervisor nunca é bifurcado e os pacotes dele nunca são substituídos.

As permissões não são reinventadas: quem pode fazer o quê é lido do próprio sistema de permissões do Proxmox e aplicado no servidor a cada requisição. Esconder um botão no painel não conta como autorização; a decisão sempre acontece no servidor.

O componente que roda como root é mantido deliberadamente pequeno: só a execução e o trabalho de proteção rodam como root; a interface e as camadas de decisão nunca.

Os dados ficam com o cliente

O produto roda inteiramente no servidor do próprio cliente e cumpre a própria função sem acesso à internet. Concretamente:

Inventário do servidor, listas de VM e configuração nunca saem do host.

Métricas e gráficos são coletados localmente e ficam locais.

Logs e trilha de auditoria vivem no host; nada é enviado a um serviço externo.

Nenhuma telemetria, nenhuma análise de uso.

As atualizações são baixadas sob demanda como pacotes assinados; um pacote que falha na verificação nunca é instalado.

Se a internet cair, o painel continua funcionando; o produto não depende de serviços em nuvem.

Os seis pilares da confiança

Cada afirmação desta página se apoia em algo concreto no produto.

Desinstalação limpa

A remoção é um único comando e não deixa serviços para trás. Não criar dependência é uma decisão de projeto deliberada.

O Proxmox fica intocado

Se o AtlasPVE for removido um dia, o Proxmox continua rodando exatamente como antes, porque nenhum componente do núcleo foi modificado. Máquinas virtuais, backups e snapshots ficam exatamente onde estão.

Atualizações assinadas

Todo pacote de atualização é assinado e verificado antes da instalação. Se a verificação falhar, a instalação para.

Root enxuto, camadas separadas

O componente root é um núcleo de execução estreito. A interface e a lógica do produto vivem em processos separados sem root; a superfície de ataque é mantida deliberadamente pequena.

Divulgação responsável

Achados de segurança são recebidos em [email protected], tratados com prioridade, e as correções são claramente marcadas nas notas de versão. Pesquisadores de boa fé nunca enfrentam ação legal.

Nenhum segredo nos logs

Senhas e tokens nunca são escritos na trilha de auditoria. Os registros carregam a ação, não as credenciais por trás dela.

Perguntas frequentes

O que acontece com o Proxmox se o Atlas for removido?
Nada. Como o núcleo nunca é modificado, VMs, backups e rede continuam funcionando como antes; a remoção é um único comando e não deixa serviços.
Para onde vão os dados?
Para lugar nenhum. O produto funciona sem internet; inventário, métricas e logs ficam no servidor e nenhuma telemetria é coletada.
Por que precisa de root?
Atualizações, armazenamento e operações de sistema exigem root. Exatamente por isso o componente root é mantido enxuto; a interface e as camadas de decisão nunca rodam como root.
Como as atualizações são verificadas?
Todo pacote é assinado; a assinatura é verificada antes da instalação e um pacote não verificado nunca é instalado.
Como relatar uma vulnerabilidade?
Para [email protected]. Os relatos são tratados com prioridade; se o achado se confirmar, pede-se reserva até a publicação da correção.
Como as correções de segurança são anunciadas?
Elas são claramente marcadas nas notas de versão; a tela de atualizações mostra qual versão carrega conteúdo de segurança.
O Atlas é adequado para ambientes de produção?
O Atlas não foi projetado para substituir o Proxmox e não vai substituir. Isso não é uma falta e sim o alicerce sobre o qual o produto foi construído: a interface web, o shell e os terminais ficam exatamente como estão, os dados não saem do host, e remover o Atlas não deixa uma única dependência para trás. Essa é precisamente a medida da adequação à produção, porque uma camada que deixa a infraestrutura com o dono dela é reversível por construção. O componente que roda como root no servidor é aberto sob AGPL; o que ele faz pode ser lido e auditado, porque confiança se constrói sendo inspecionável, não sendo prometida. Desde a primeira tela o Atlas torna legíveis a distribuição geral, a cadeia de dependências e o rumo do sistema; o lado de operações espera na mesma interface, e os trabalhos de atualização, armazenamento e rede acontecem com o impacto visível de antemão.

Verbetes relacionados