Siirry sisältöön

Palomuuri

Restorm sieppaa kaikki lähtevät kutsunsa — sekä omasi että riippuvuuksiensa — ja estää oletuksena kaiken, mitä se ei tunne.

Hyöty on suora: kolmannen osapuolen kirjasto, joka soittaisi kotiin, ei tee sitä ilman että näet sen.

Palomuurin lupapyyntö: estetty alkuperä, sieppauskerros ja kutsuva kehys sekä painikkeet Allow ja Deny

Tässä järjestyksessä:

  1. Restormin sisäiset infrastruktuuriportit paikallisessa silmukassa sallitaan.
  2. Sallittujen lista sallii.
  3. Projektistasi johdetut alkuperät sallivat — eli pyyntöjesi URL-osoitteet sen jälkeen, kun {{variables}} on korvattu kaikissa ympäristöissä; nämä lasketaan uudelleen aina kun puu muuttuu.
  4. Estettyjen lista kieltää.
  5. Muussa tapauksessa näytetään lupapyyntö.

Kohta 3 tekee palomuurista siedettävän: kolmensadan operaation määrityksen tuonti ei laukaise kolmeasataa pyyntöä, koska kaikki nuo URL-osoitteet tulevat projektistasi.

Se näyttää:

  • kyseisen alkuperän muodossa https://exemple.com:443;
  • kerroksen, joka sieppasi kutsun;
  • vihjeen kutsujasta — aloittaneen URL-osoitteen tai pinojäljen, joka nimeää vastuussa olevan npm-paketin tai tiedoston;
  • kaksi painiketta, Allow ja Deny.

Jokainen päätös tallennetaan vastaavaan listaan.

Jos ikkunaa ei ole käytettävissä tai 60 sekunnin kuluessa ei tule vastausta, kutsu hylätään automaattisesti.

Näytä ▸ Firewall avaa yksittäisen välilehden: kaksi listaa, Whitelist (N) ja Blacklist (N), reaaliaikaisine laskureineen, yksi rivi sääntöä kohti roskakorikuvakkeineen sekä lisäyskenttä muodossa skeema://host:port.

Painike Test outbound to google.com antaa varmistaa, että mekanismi toimii.

Sääntö on kolmikko skeema + isäntä + portti. Kaikilla kolmella on merkitystä: http ei ole https, eikä :443 ole :8443.

Alkuperän lisääminen toiseen listaan poistaa sen automaattisesti toisesta.

Kaksi jokerimerkkiä hyväksytään:

MuotoVaikutus
https://api.exemple.com:*Kaikki tämän isännän portit
https://*.exemple.comYhden tason aliverkkotunnukset

https://*.exemple.com ei kata paljasta osoitetta exemple.com eikä osoitetta a.b.exemple.com.

  • Automaattisen päivityksen kutsut on vapautettu: ne eivät laukaise lupapyyntöä.
  • Suoritussäikeiltä ja lapsiprosesseilta evätään kaikki HTTP-liikenne ilman mahdollisuutta lupapyyntöön tai sallittujen listan ohitukseen. Tarkoituksellisen puolustuksellinen asento.
  • Palomuurin poistamiseksi käytöstä ei ole yleiskytkintä. Se on tarkoituksellista.

Jokainen siepattu kutsu näkyy konsolissa päätöksineen kopioitavana shell-komentona.

Kuusi työkalua, kaikki Community-editiossa: open_firewall, firewall_list_rules, firewall_allow, firewall_deny, firewall_list_pending_prompts ja firewall_resolve_prompt. Jokainen agentin tekemä muutos auditoidaan. Katso MCP-työkalujen luettelo.