Förtroende byggs med arkitektur, inte med löften
AtlasPVE är ett säkerhets- och driftlager som installeras bredvid Proxmox servrar. Den här sidan förklarar öppet hur produkten fungerar, var datan bor och vad som händer om den en dag tas bort; ett verktyg som ber om root är först skyldigt att stå till svars.
En icke-invasiv arkitektur
AtlasPVE patchar inga Proxmox kärnfiler. Varje operation går genom Proxmox officiella verktyg och API:er; hypervisorn forkas aldrig och dess paket byts aldrig ut.
Behörigheter uppfinns inte på nytt: vem som får göra vad läses från Proxmox eget rättighetssystem och upprätthålls på servern vid varje begäran. Att gömma en knapp i panelen räknas inte som behörighet; beslutet fattas alltid på servern.
Komponenten som kör som root hålls medvetet liten: bara körning och skyddsarbete kör som root; gränssnittet och beslutslagren aldrig.
Datan stannar hos kunden
Produkten kör helt på kundens egen server och gör sitt jobb utan internetåtkomst. Konkret:
Serverinventarie, VM-listor och konfiguration lämnar aldrig hosten.
Mätvärden och diagram samlas lokalt och stannar lokalt.
Loggar och granskningsspåret bor på hosten; inget skickas till en extern tjänst.
Ingen telemetri, ingen användningsanalys.
Uppdateringar hämtas på begäran som signerade paket; ett paket som inte klarar verifieringen installeras aldrig.
Försvinner internet fortsätter panelen att fungera; produkten är inte beroende av molntjänster.
Förtroendets sex pelare
Varje påstående på den här sidan vilar på något konkret i produkten.
Ren avinstallation
Borttagning är ett enda kommando och lämnar inga tjänster efter sig. Att inte skapa inlåsning är ett medvetet designbeslut.
Proxmox förblir orört
Om AtlasPVE en dag tas bort fortsätter Proxmox att köra precis som förut, eftersom ingen kärnkomponent någonsin ändrats. Virtuella maskiner, säkerhetskopior och snapshots stannar precis där de är.
Signerade uppdateringar
Varje uppdateringspaket är signerat och verifieras före installation. Misslyckas verifieringen stoppar installationen.
Liten root, åtskilda lager
Root-komponenten är en smal exekveringskärna. Gränssnittet och produktlogiken bor i separata processer utan root; attackytan hålls medvetet liten.
Ansvarsfull rapportering
Säkerhetsfynd tas emot på [email protected], hanteras med prioritet, och rättelser markeras tydligt i versionsanteckningarna. Forskare i god tro möter aldrig rättsliga åtgärder.
Inga hemligheter i loggarna
Lösenord och tokens skrivs aldrig till granskningsspåret. Posterna bär handlingen, inte inloggningsuppgifterna bakom den.
Vanliga frågor
- Vad händer med Proxmox om Atlas tas bort?
- Ingenting. Eftersom kärnan aldrig ändras fortsätter VM:ar, säkerhetskopior och nätverk att fungera som förut; borttagningen är ett enda kommando och lämnar inga tjänster.
- Vart tar datan vägen?
- Ingenstans. Produkten fungerar utan internet; inventarie, mätvärden och loggar stannar på servern och ingen telemetri samlas in.
- Varför behövs root?
- Uppdateringar, lagring och systemoperationer kräver root. Just därför hålls root-komponenten smal; gränssnittet och beslutslagren kör aldrig som root.
- Hur verifieras uppdateringar?
- Varje paket är signerat; signaturen verifieras före installation och ett overifierat paket installeras aldrig.
- Hur rapporteras en sårbarhet?
- Till [email protected]. Rapporter hanteras med prioritet; bekräftas fyndet ombeds sekretess tills rättelsen publicerats.
- Hur tillkännages säkerhetsrättelser?
- De markeras tydligt i versionsanteckningarna; uppdateringsskärmen visar vilken version som bär säkerhetsinnehåll.
- Passar Atlas i produktionsmiljöer?
- Atlas konstruerades inte för att ersätta Proxmox och kommer inte att göra det. Det är ingen brist utan den grund produkten vilar på: webbgränssnittet, skalet och terminalerna förblir precis som de är, data lämnar inte värden, och att ta bort Atlas lämnar inte ett enda beroende efter sig. Just det är måttet på produktionsduglighet, för ett lager som lämnar infrastrukturen hos dess ägare är omvändbart genom sin konstruktion. Komponenten som körs som root på servern är öppen under AGPL; vad den gör går att läsa och granska, för förtroende byggs genom att vara granskningsbar och inte genom att lovas. Från första skärmen gör Atlas den övergripande fördelningen, beroendekedjan och systemets riktning läsbara; driftsidan väntar i samma gränssnitt, och uppdaterings-, lagrings- och nätverksarbete utförs med verkan synlig i förväg.
Relaterade artiklar
- Att öppna panelen utåt: vad som ändras och vägen som ändrar minst I det ögonblick panelen står på internet blir inloggningssidan synlig för alla, och automatiska försök hittar den inom timmar. Det finns tre vägar, och den som skyddar mest gör aldrig panelen synlig.
- Att välja identitetskälla när du lägger till en användare: finns på servern, eller bara i panelen Proxmox känner två sorters användare: systemkonton som verkligen finns på servern, och konton som bara finns inuti Proxmox. Fel val stoppar antingen inloggningen eller öppnar fler dörrar än nödvändigt.
- Konsolen är ett privilegium: varför den begär en egen behörighet En konsol ser ut som en skärm men är ett skal. Och "får ändra inställningar" och "får öppna ett skal" är två skilda makter; att ta det ena för det andra är att dela ut root.
- En egen nyckel för automatisering i stället för ett delat lösenord: token och deras gränser Att ge ett skript ett lösenord skriver allt den personen äger till en fil. En token är en egen nyckel: den återkallas ensam, får ett slutdatum och kan bära mindre behörighet än kontot.