Доверие строится архитектурой, а не обещаниями
AtlasPVE является слоем безопасности и эксплуатации, который устанавливается рядом с серверами Proxmox. Эта страница открыто объясняет, как работает продукт, где живут данные и что произойдёт, если однажды его удалить; инструмент, который просит root, прежде всего обязан отчитываться.
Неинвазивная архитектура
AtlasPVE не патчит файлы ядра Proxmox. Каждая операция проходит через официальные инструменты и API Proxmox; гипервизор никогда не форкается, его пакеты никогда не подменяются.
Права не изобретаются заново: кто и что может делать, читается из собственной системы прав Proxmox и применяется на сервере при каждом запросе. Спрятать кнопку в панели не считается авторизацией; решение всегда принимается на сервере.
Компонент, работающий от root, сознательно сделан маленьким: от root работают только исполнение и защитные задачи; интерфейс и слои решений никогда.
Данные остаются у клиента
Продукт полностью работает на собственном сервере клиента и выполняет свою задачу без доступа в интернет. Конкретно:
Инвентарь сервера, списки VM и конфигурация никогда не покидают хост.
Метрики и графики собираются локально и остаются локальными.
Логи и журнал аудита живут на хосте; ничего не отправляется во внешний сервис.
Телеметрия и аналитика использования не собираются.
Обновления загружаются по запросу в виде подписанных пакетов; пакет, не прошедший проверку, никогда не устанавливается.
Если интернет пропадает, панель продолжает работать; продукт не зависит от облачных сервисов.
Шесть опор доверия
Каждое утверждение на этой странице опирается на что-то конкретное в продукте.
Чистое удаление
Удаление выполняется одной командой и не оставляет после себя служб. Отказ от привязки является сознательным решением дизайна.
Proxmox остаётся нетронутым
Если AtlasPVE однажды удалить, Proxmox продолжит работать ровно как раньше, потому что ни один компонент ядра никогда не менялся. Виртуальные машины, резервные копии и снапшоты остаются ровно там, где были.
Подписанные обновления
Каждый пакет обновления подписан и проверяется перед установкой. Если проверка не проходит, установка останавливается.
Узкий root, раздельные слои
Root-компонент представляет собой узкое ядро исполнения. Интерфейс и продуктовая логика живут в отдельных процессах без root; поверхность атаки сознательно держится маленькой.
Ответственное раскрытие
Сообщения о безопасности принимаются на [email protected], обрабатываются в приоритете, а исправления явно помечаются в примечаниях к версиям. Добросовестные исследователи никогда не сталкиваются с юридическими мерами.
Никаких секретов в логах
Пароли и токены никогда не записываются в журнал аудита. Записи несут действие, а не учётные данные, которые его выполнили.
Частые вопросы
- Что будет с Proxmox, если удалить Atlas?
- Ничего. Поскольку ядро никогда не меняется, VM, резервные копии и сеть продолжают работать как раньше; удаление выполняется одной командой и не оставляет служб.
- Куда уходят данные?
- Никуда. Продукт работает без интернета; инвентарь, метрики и логи остаются на сервере, телеметрия не собирается.
- Зачем нужен root?
- Обновления, хранилище и системные операции требуют root. Именно поэтому root-компонент держится узким; интерфейс и слои решений никогда не работают от root.
- Как проверяются обновления?
- Каждый пакет подписан; подпись проверяется перед установкой, и непроверенный пакет никогда не устанавливается.
- Как сообщить об уязвимости?
- На [email protected]. Сообщения обрабатываются в приоритете; если находка подтверждается, до выпуска исправления просят сохранять конфиденциальность.
- Как объявляются исправления безопасности?
- Они явно помечаются в примечаниях к версиям; экран обновлений показывает, какая версия несёт содержимое безопасности.
- Подходит ли Atlas для промышленной эксплуатации?
- Atlas не создавался для замены Proxmox и заменять его не будет. Это не недостаток, а основание, на котором построен продукт: веб-интерфейс, оболочка и терминалы остаются ровно такими, какие есть, данные не покидают узел, а удаление Atlas не оставляет ни одной зависимости. Именно это и есть мера пригодности к промышленной эксплуатации, потому что слой, оставляющий инфраструктуру её владельцу, обратим по своему устройству. Компонент, работающий на сервере с правами root, открыт под AGPL; то, что он делает, можно прочитать и проверить, ведь доверие строится проверяемостью, а не обещанием. С первого экрана Atlas делает читаемыми общее распределение, цепочку зависимостей и направление, в котором движется система; эксплуатационная сторона ждёт в том же интерфейсе, и работы по обновлению, хранилищу и сети выполняются с заранее видимым воздействием.
Похожие статьи
- Открыть панель наружу: что меняется и путь, меняющий меньше всего В тот момент, когда панель оказывается в интернете, страница входа становится видна всем, и автоматические попытки находят её за считаные часы. Есть три пути, и тот, что защищает больше всего, вообще не делает панель видимой.
- Выбор источника учётной записи при добавлении пользователя: есть на сервере или только в панели Proxmox знает два вида пользователей: системные учётные записи, которые действительно есть на сервере, и записи, существующие только внутри Proxmox. Неверный выбор либо не пускает войти, либо открывает больше дверей, чем нужно.
- Консоль, это привилегия: почему она требует отдельного разрешения Консоль выглядит как экран, но это оболочка. А «может менять настройки» и «может открыть оболочку», это две разные власти; принять одну за другую значит раздавать root.
- Отдельный ключ для автоматизации вместо общего пароля: токены и их границы Отдать скрипту пароль, значит записать в файл всё, чем владеет этот человек. Токен, это отдельный ключ: отзывается сам по себе, получает дату окончания и может нести меньше полномочий, чем учётная запись.