Firewall
Restorm onderschept al zijn uitgaande aanroepen — die van u en die van zijn afhankelijkheden — en blokkeert standaard wat niet bekend is.
Het nut is direct: een bibliotheek van derden die naar huis belt, doet dat niet zonder dat u het ziet.

Hoe het oordeel tot stand komt
Section titled “Hoe het oordeel tot stand komt”In deze volgorde:
- De interne infrastructuurpoorten van Restorm op de loopback zijn toegestaan.
- De whitelist staat toe.
- De oorsprongen die uit uw project worden afgeleid staan toe — dat zijn de
URL’s van uw verzoeken, na substitutie van de
{{variabelen}}over alle omgevingen, telkens opnieuw berekend wanneer de boom wijzigt. - De blacklist weigert.
- En anders verschijnt er een toestemmingsverzoek.
Punt 3 is wat de firewall leefbaar maakt: een specificatie met driehonderd operaties importeren levert geen driehonderd verzoeken op, aangezien al die URL’s uit uw project komen.
Het toestemmingsverzoek
Section titled “Het toestemmingsverzoek”Dat toont:
- de betrokken oorsprong, in de vorm
https://exemple.com:443; - de laag die de aanroep heeft onderschept;
- een aanwijzing over de aanroeper — de initiërende URL, of een stacktrace die het verantwoordelijke npm-pakket of bestand noemt;
- twee knoppen Allow en Deny.
Elke beslissing wordt bewaard in de bijbehorende lijst.
Als er geen venster beschikbaar is, of na 60 seconden zonder antwoord, wordt de aanroep automatisch geweigerd.
Het paneel
Section titled “Het paneel”Beeld ▸ Firewall opent een uniek tabblad: twee lijsten,
Whitelist (N) en Blacklist (N), met tellers die live meelopen, één regel
per regel plus een prullenbak, en een toevoegveld in de vorm
schema://host:poort.
Met een knop Test outbound to google.com controleert u of het mechanisme werkt.
De regels
Section titled “De regels”Een regel is een drietal schema + host + poort. Alle drie zijn van belang:
http is niet https, en :443 is niet :8443.
Een oorsprong aan een lijst toevoegen haalt die automatisch weg uit de andere.
Er worden twee jokers geaccepteerd:
| Vorm | Effect |
|---|---|
https://api.exemple.com:* | Alle poorten van deze host |
https://*.exemple.com | De subdomeinen van één enkel niveau |
https://*.exemple.com dekt noch exemple.com zelf, noch a.b.exemple.com.
Bijzondere gevallen
Section titled “Bijzondere gevallen”- De aanroepen van de automatische update zijn vrijgesteld: die leiden niet tot een verzoek.
- Threads en kindprocessen krijgen al hun HTTP-verkeer geweigerd, zonder de mogelijkheid van een verzoek of een overschrijving via de whitelist. Een bewust defensieve houding.
- Er is geen algemene schakelaar om de firewall uit te zetten. Dat is met opzet.
De console
Section titled “De console”Elke onderschepte aanroep verschijnt in de console, met het oordeel erbij, in de vorm van een kopieerbare shell-opdracht.
Via MCP
Section titled “Via MCP”Zes tools, alle in de Community-editie: open_firewall, firewall_list_rules,
firewall_allow, firewall_deny, firewall_list_pending_prompts en
firewall_resolve_prompt. Elke wijziging die een agent doorvoert, wordt
geauditeerd. Zie MCP-tools.