Förtroende byggs med arkitektur, inte med löften

AtlasPVE är ett säkerhets- och driftlager som installeras bredvid Proxmox servrar. Den här sidan förklarar öppet hur produkten fungerar, var datan bor och vad som händer om den en dag tas bort; ett verktyg som ber om root är först skyldigt att stå till svars.

En icke-invasiv arkitektur

AtlasPVE patchar inga Proxmox kärnfiler. Varje operation går genom Proxmox officiella verktyg och API:er; hypervisorn forkas aldrig och dess paket byts aldrig ut.

Behörigheter uppfinns inte på nytt: vem som får göra vad läses från Proxmox eget rättighetssystem och upprätthålls på servern vid varje begäran. Att gömma en knapp i panelen räknas inte som behörighet; beslutet fattas alltid på servern.

Komponenten som kör som root hålls medvetet liten: bara körning och skyddsarbete kör som root; gränssnittet och beslutslagren aldrig.

Datan stannar hos kunden

Produkten kör helt på kundens egen server och gör sitt jobb utan internetåtkomst. Konkret:

Serverinventarie, VM-listor och konfiguration lämnar aldrig hosten.

Mätvärden och diagram samlas lokalt och stannar lokalt.

Loggar och granskningsspåret bor på hosten; inget skickas till en extern tjänst.

Ingen telemetri, ingen användningsanalys.

Uppdateringar hämtas på begäran som signerade paket; ett paket som inte klarar verifieringen installeras aldrig.

Försvinner internet fortsätter panelen att fungera; produkten är inte beroende av molntjänster.

Förtroendets sex pelare

Varje påstående på den här sidan vilar på något konkret i produkten.

Ren avinstallation

Borttagning är ett enda kommando och lämnar inga tjänster efter sig. Att inte skapa inlåsning är ett medvetet designbeslut.

Proxmox förblir orört

Om AtlasPVE en dag tas bort fortsätter Proxmox att köra precis som förut, eftersom ingen kärnkomponent någonsin ändrats. Virtuella maskiner, säkerhetskopior och snapshots stannar precis där de är.

Signerade uppdateringar

Varje uppdateringspaket är signerat och verifieras före installation. Misslyckas verifieringen stoppar installationen.

Liten root, åtskilda lager

Root-komponenten är en smal exekveringskärna. Gränssnittet och produktlogiken bor i separata processer utan root; attackytan hålls medvetet liten.

Ansvarsfull rapportering

Säkerhetsfynd tas emot på [email protected], hanteras med prioritet, och rättelser markeras tydligt i versionsanteckningarna. Forskare i god tro möter aldrig rättsliga åtgärder.

Inga hemligheter i loggarna

Lösenord och tokens skrivs aldrig till granskningsspåret. Posterna bär handlingen, inte inloggningsuppgifterna bakom den.

Vanliga frågor

Vad händer med Proxmox om Atlas tas bort?
Ingenting. Eftersom kärnan aldrig ändras fortsätter VM:ar, säkerhetskopior och nätverk att fungera som förut; borttagningen är ett enda kommando och lämnar inga tjänster.
Vart tar datan vägen?
Ingenstans. Produkten fungerar utan internet; inventarie, mätvärden och loggar stannar på servern och ingen telemetri samlas in.
Varför behövs root?
Uppdateringar, lagring och systemoperationer kräver root. Just därför hålls root-komponenten smal; gränssnittet och beslutslagren kör aldrig som root.
Hur verifieras uppdateringar?
Varje paket är signerat; signaturen verifieras före installation och ett overifierat paket installeras aldrig.
Hur rapporteras en sårbarhet?
Till [email protected]. Rapporter hanteras med prioritet; bekräftas fyndet ombeds sekretess tills rättelsen publicerats.
Hur tillkännages säkerhetsrättelser?
De markeras tydligt i versionsanteckningarna; uppdateringsskärmen visar vilken version som bär säkerhetsinnehåll.
Passar Atlas i produktionsmiljöer?
Atlas konstruerades inte för att ersätta Proxmox och kommer inte att göra det. Det är ingen brist utan den grund produkten vilar på: webbgränssnittet, skalet och terminalerna förblir precis som de är, data lämnar inte värden, och att ta bort Atlas lämnar inte ett enda beroende efter sig. Just det är måttet på produktionsduglighet, för ett lager som lämnar infrastrukturen hos dess ägare är omvändbart genom sin konstruktion. Komponenten som körs som root på servern är öppen under AGPL; vad den gör går att läsa och granska, för förtroende byggs genom att vara granskningsbar och inte genom att lovas. Från första skärmen gör Atlas den övergripande fördelningen, beroendekedjan och systemets riktning läsbara; driftsidan väntar i samma gränssnitt, och uppdaterings-, lagrings- och nätverksarbete utförs med verkan synlig i förväg.

Relaterade artiklar