Μετάβαση στο περιεχόμενο

Τείχος προστασίας

Το Restorm παρεμβάλλεται σε όλες τις εξερχόμενες κλήσεις του — τόσο τις δικές σας όσο και εκείνες των εξαρτήσεών του — και μπλοκάρει εξ ορισμού ό,τι δεν είναι γνωστό.

Το όφελος είναι άμεσο: μια βιβλιοθήκη τρίτου που θα «τηλεφωνούσε στο σπίτι» δεν το κάνει χωρίς να το δείτε.

Το αίτημα εξουσιοδότησης του τείχους προστασίας: η μπλοκαρισμένη προέλευση, το στρώμα παρεμβολής και το πλαίσιο που καλεί, και τα κουμπιά Allow / Deny

Πώς εκδίδεται η ετυμηγορία

Section titled “Πώς εκδίδεται η ετυμηγορία”

Με αυτή τη σειρά:

  1. Οι εσωτερικές θύρες υποδομής του Restorm στον τοπικό βρόχο επιτρέπονται.
  2. Η λευκή λίστα επιτρέπει.
  3. Οι προελεύσεις που παράγονται από το έργο σας επιτρέπουν — δηλαδή οι διευθύνσεις URL των αιτημάτων σας, μετά την αντικατάσταση των {{variables}} σε όλα τα περιβάλλοντα, που υπολογίζονται ξανά σε κάθε τροποποίηση του δέντρου.
  4. Η μαύρη λίστα αρνείται.
  5. Αλλιώς, εμφανίζεται ένα αίτημα εξουσιοδότησης.

Το σημείο 3 είναι που κάνει το τείχος προστασίας βιώσιμο: η εισαγωγή μιας προδιαγραφής με τριακόσιες λειτουργίες δεν πυροδοτεί τριακόσια αιτήματα, αφού όλες αυτές οι διευθύνσεις URL προέρχονται από το έργο σας.

Το αίτημα εξουσιοδότησης

Section titled “Το αίτημα εξουσιοδότησης”

Εμφανίζει:

  • τη σχετική προέλευση, με τη μορφή https://exemple.com:443·
  • το στρώμα που παρενέβη στην κλήση·
  • μια ένδειξη για τον καλούντα — τη διεύθυνση URL που την ξεκίνησε, ή ένα ίχνος στοίβας που κατονομάζει το υπεύθυνο πακέτο npm ή αρχείο·
  • δύο κουμπιά Allow και Deny.

Κάθε απόφαση διατηρείται μόνιμα στην αντίστοιχη λίστα.

Χωρίς διαθέσιμο παράθυρο, ή μετά από 60 δευτερόλεπτα χωρίς απάντηση, η κλήση απορρίπτεται αυτόματα.

Το Προβολή ▸ Τείχος προστασίας ανοίγει μια μοναδική καρτέλα: δύο λίστες, Whitelist (N) και Blacklist (N), με τους μετρητές τους ζωντανά, μία γραμμή ανά κανόνα και τον κάδο της, συν ένα πεδίο προσθήκης σε μορφή scheme://host:port.

Ένα κουμπί Test outbound to google.com επιτρέπει να ελέγξετε ότι ο μηχανισμός λειτουργεί.

Ένας κανόνας είναι μια τριάδα σχήμα + υπολογιστής + θύρα. Και τα τρία έχουν σημασία: το http δεν είναι το https, και το :443 δεν είναι το :8443.

Η προσθήκη μιας προέλευσης σε μια λίστα την αφαιρεί αυτόματα από την άλλη.

Γίνονται δεκτοί δύο χαρακτήρες μπαλαντέρ:

ΜορφήΑποτέλεσμα
https://api.exemple.com:*Όλες οι θύρες αυτού του υπολογιστή
https://*.exemple.comΟι υποτομείς ενός μόνο επιπέδου

Το https://*.exemple.com δεν καλύπτει ούτε το σκέτο exemple.com, ούτε το a.b.exemple.com.

  • Οι κλήσεις της αυτόματης ενημέρωσης εξαιρούνται: δεν προκαλούν αίτημα.
  • Στα νήματα εκτέλεσης και τις θυγατρικές διεργασίες απαγορεύεται κάθε κίνηση HTTP, χωρίς δυνατότητα αιτήματος ούτε παράκαμψης μέσω της λευκής λίστας. Πρόκειται για σκόπιμα αμυντική στάση.
  • Δεν υπάρχει γενικός διακόπτης για να απενεργοποιήσετε το τείχος προστασίας. Αυτό είναι σκόπιμο.

Κάθε κλήση στην οποία γίνεται παρεμβολή εμφανίζεται στην κονσόλα, με την ετυμηγορία της, με τη μορφή εντολής φλοιού που μπορείτε να αντιγράψετε.

Έξι εργαλεία, όλα στην έκδοση Community: open_firewall, firewall_list_rules, firewall_allow, firewall_deny, firewall_list_pending_prompts και firewall_resolve_prompt. Κάθε τροποποίηση που γίνεται από πράκτορα ελέγχεται και καταγράφεται. Δείτε Εργαλεία MCP.