组织访问隔离
组织数据受到成员角色校验与 PostgreSQL 行级安全策略约束。机器身份与浏览器登录身份独立,Agent 凭据不能代替用户账号访问控制台。
SMALLER ACCESS. CLEARER BOUNDARIES.
安全来自每一步具体设计,而不是一句笼统的保证。
组织数据受到成员角色校验与 PostgreSQL 行级安全策略约束。机器身份与浏览器登录身份独立,Agent 凭据不能代替用户账号访问控制台。
SSH 安装必须固定并校验主机指纹。用户应通过云控制台或已有可信连接独立核对指纹;自动扫描本身不证明机器身份。
SSH 凭据、TLS 私钥及协议认证凭据采用 AES-256-GCM 加密存储,上下文绑定组织、机器与用途。TLS 私钥不回显;客户端连接凭据仅组织管理员主动查看。
默认探针使用专用低权限用户和 systemd 限制。选择托管模式需明确授权 root 权限,可执行固定的协议安装与卸载任务,不开放任意远程命令。
SSH 目标默认拒绝私有、回环、链路本地和已知云元数据地址。私有管理网段需由部署者单独允许,租户不能自行放宽。
Agent 使用 HTTPS 和独立机器凭据主动连接控制端。管理员可撤销身份,阻止后续心跳和未完成注册;撤销不等同于远程卸载。
Ubuntu 24.04、Debian 13 和 Amazon Linux 2023 已完成 arm64 Docker 环境中的 systemd 安装、SSH 接入、心跳、重启、断联恢复与撤销验证。真实 VPS、EC2 和 amd64 运行验收仍需单独完成。
当前是开发预览,尚未完成公网生产运营准备,也没有独立安全认证或 SLA 承诺。加密密钥轮换、备份恢复、正式运营隐私政策等工作仍需在服务开放前完善。
阅读完整的安全边界