Gå til indhold

Firewallen

Restorm opfanger alle sine udgående kald — både dine og dem, der kommer fra dens afhængigheder — og blokerer som standard alt, hvad der ikke er kendt.

Fordelen er ligetil: et tredjepartsbibliotek, der ville ringe hjem, gør det ikke, uden at du ser det.

Firewallens anmodning om tilladelse: det blokerede oprindelsessted, opfangningslaget og den kaldende ramme samt knapperne Allow / Deny

I denne rækkefølge:

  1. Restorms interne infrastrukturporte på loopback-adressen tillades.
  2. Hvidlisten tillader.
  3. De oprindelsessteder, der er afledt af dit projekt, tillader — altså URL’erne i dine anmodninger efter udskiftning af {{variables}}alle miljøer, genberegnet hver gang træstrukturen ændres.
  4. Sortlisten afviser.
  5. Ellers vises en anmodning om tilladelse.

Punkt 3 er dét, der gør firewallen til at leve med: at importere en specifikation med tre hundrede operationer udløser ikke tre hundrede anmodninger, eftersom alle disse URL’er kommer fra dit projekt.

Den viser:

  • det berørte oprindelsessted, på formen https://exemple.com:443;
  • det lag, der opfangede kaldet;
  • et fingerpeg om den kaldende — den udløsende URL eller et stakspor, der navngiver den ansvarlige npm-pakke eller fil;
  • to knapper, Allow og Deny.

Hver beslutning gemmes på den tilsvarende liste.

Er der ikke noget vindue til rådighed, eller går der 60 sekunder uden svar, afvises kaldet automatisk.

Vis ▸ Firewall åbner en enkelt fane: to lister, Whitelist (N) og Blacklist (N), med deres tællere i realtid, en linje pr. regel med sin papirkurv samt et tilføjelsesfelt på formen scheme://host:port.

En knap, Test outbound to google.com, lader dig kontrollere, at mekanismen virker.

En regel er en triplet af skema + vært + port. Alle tre betyder noget: http er ikke https, og :443 er ikke :8443.

Føjer du et oprindelsessted til en liste, fjernes det automatisk fra den anden.

To jokertegn accepteres:

FormVirkning
https://api.exemple.com:*Alle porte på denne vært
https://*.exemple.comUnderdomæner på ét enkelt niveau

https://*.exemple.com dækker hverken exemple.com bart eller a.b.exemple.com.

  • Kald fra den automatiske opdatering er undtaget: de udløser ingen anmodning.
  • Tråde og underprocesser nægtes al HTTP-trafik, uden mulighed for hverken at spørge eller tilsidesætte via hvidlisten. En bevidst defensiv holdning.
  • Der findes ingen hovedafbryder til at slå firewallen fra. Det er med vilje.

Hvert opfanget kald optræder i konsollen med sin dom, som en shell-kommando, du kan kopiere.

Seks værktøjer, alle i Community-udgaven: open_firewall, firewall_list_rules, firewall_allow, firewall_deny, firewall_list_pending_prompts og firewall_resolve_prompt. Enhver ændring, en agent foretager, revideres. Se MCP-værktøjer.