Tovább a tartalomhoz

Tűzfal

A Restorm minden kimenő hívását elfogja — a sajátjait ugyanúgy, mint a függőségeiét —, és alapértelmezés szerint blokkolja azt, ami nem ismert.

A haszna kézzelfogható: egy külső könyvtár, amely haza telefonálna, ezt nem teheti meg észrevétlenül.

A tűzfal engedélykérése: a blokkolt eredet, az elfogási réteg és a hívó keret, valamint az Allow / Deny gombok

Ebben a sorrendben:

  1. A Restorm belső infrastruktúra-portjai a helyi hurkon engedélyezettek.
  2. A fehérlista engedélyez.
  3. A projektből származó eredetek engedélyeznek — vagyis a kérések URL-jei, a {{variables}} minden környezetre elvégzett behelyettesítése után, a fa minden módosításánál újraszámolva.
  4. A feketelista elutasít.
  5. Egyébként engedélykérés jelenik meg.

A 3. pont az, ami elviselhetővé teszi a tűzfalat: egy háromszáz műveletet tartalmazó specifikáció importálása nem vált ki háromszáz kérdést, hiszen ezek az URL-ek mind a projektből jönnek.

A következőket jeleníti meg:

  • az érintett eredet, https://exemple.com:443 alakban;
  • a réteg, amely elfogta a hívást;
  • egy nyom a hívóról — az elindító URL, vagy egy veremkivonat, amely megnevezi a felelős npm-csomagot vagy fájlt;
  • két gomb: Allow és Deny.

Minden döntés megőrződik a megfelelő listában.

Ha nincs elérhető ablak, vagy 60 másodpercen belül nem érkezik válasz, a hívás automatikusan elutasításra kerül.

A Nézet ▸ Firewall egyetlen lapot nyit meg: két listát, a Whitelist (N) és a Blacklist (N) listát élő számlálóval, szabályonként egy sorral és annak kukájával, valamint egy hozzáadó mezőt scheme://host:port formátumban.

Egy Test outbound to google.com gomb segítségével ellenőrizhető, hogy a mechanizmus működik.

Egy szabály hármas egység: séma + hoszt + port. Mindhárom számít: a http nem https, és a :443 nem :8443.

Ha egy eredet felkerül az egyik listára, a másikról automatikusan lekerül.

Két helyettesítő karakter használható:

AlakHatás
https://api.exemple.com:*Ennek a hosztnak az összes portja
https://*.exemple.comEgyetlen szintű aldomainek

A https://*.exemple.com sem a csupasz exemple.com, sem az a.b.exemple.com címet nem fedi.

  • Az automatikus frissítés hívásai kivételt képeznek: nem váltanak ki kérdést.
  • A végrehajtási szálak és a gyermekfolyamatok minden HTTP-forgalomtól el vannak zárva, kérdés és fehérlistás felülírás lehetősége nélkül. Szándékos védekező hozzáállás.
  • Nincs általános kapcsoló a tűzfal kikapcsolására. Ez tudatos döntés.

Minden elfogott hívás megjelenik a konzolban a verdiktjével együtt, másolható shell-parancs formájában.

Hat eszköz, mindegyik Community kiadásban: open_firewall, firewall_list_rules, firewall_allow, firewall_deny, firewall_list_pending_prompts és firewall_resolve_prompt. Az ügynök által végzett minden módosítás auditálásra kerül. Lásd: MCP-eszközök.