Ga naar inhoud

Firewall

Restorm onderschept al zijn uitgaande aanroepen — die van u en die van zijn afhankelijkheden — en blokkeert standaard wat niet bekend is.

Het nut is direct: een bibliotheek van derden die naar huis belt, doet dat niet zonder dat u het ziet.

Het toestemmingsverzoek van de firewall: de geblokkeerde oorsprong, de onderscheppingslaag en het aanroepende frame, en de knoppen Allow / Deny

In deze volgorde:

  1. De interne infrastructuurpoorten van Restorm op de loopback zijn toegestaan.
  2. De whitelist staat toe.
  3. De oorsprongen die uit uw project worden afgeleid staan toe — dat zijn de URL’s van uw verzoeken, na substitutie van de {{variabelen}} over alle omgevingen, telkens opnieuw berekend wanneer de boom wijzigt.
  4. De blacklist weigert.
  5. En anders verschijnt er een toestemmingsverzoek.

Punt 3 is wat de firewall leefbaar maakt: een specificatie met driehonderd operaties importeren levert geen driehonderd verzoeken op, aangezien al die URL’s uit uw project komen.

Dat toont:

  • de betrokken oorsprong, in de vorm https://exemple.com:443;
  • de laag die de aanroep heeft onderschept;
  • een aanwijzing over de aanroeper — de initiërende URL, of een stacktrace die het verantwoordelijke npm-pakket of bestand noemt;
  • twee knoppen Allow en Deny.

Elke beslissing wordt bewaard in de bijbehorende lijst.

Als er geen venster beschikbaar is, of na 60 seconden zonder antwoord, wordt de aanroep automatisch geweigerd.

Beeld ▸ Firewall opent een uniek tabblad: twee lijsten, Whitelist (N) en Blacklist (N), met tellers die live meelopen, één regel per regel plus een prullenbak, en een toevoegveld in de vorm schema://host:poort.

Met een knop Test outbound to google.com controleert u of het mechanisme werkt.

Een regel is een drietal schema + host + poort. Alle drie zijn van belang: http is niet https, en :443 is niet :8443.

Een oorsprong aan een lijst toevoegen haalt die automatisch weg uit de andere.

Er worden twee jokers geaccepteerd:

VormEffect
https://api.exemple.com:*Alle poorten van deze host
https://*.exemple.comDe subdomeinen van één enkel niveau

https://*.exemple.com dekt noch exemple.com zelf, noch a.b.exemple.com.

  • De aanroepen van de automatische update zijn vrijgesteld: die leiden niet tot een verzoek.
  • Threads en kindprocessen krijgen al hun HTTP-verkeer geweigerd, zonder de mogelijkheid van een verzoek of een overschrijving via de whitelist. Een bewust defensieve houding.
  • Er is geen algemene schakelaar om de firewall uit te zetten. Dat is met opzet.

Elke onderschepte aanroep verschijnt in de console, met het oordeel erbij, in de vorm van een kopieerbare shell-opdracht.

Zes tools, alle in de Community-editie: open_firewall, firewall_list_rules, firewall_allow, firewall_deny, firewall_list_pending_prompts en firewall_resolve_prompt. Elke wijziging die een agent doorvoert, wordt geauditeerd. Zie MCP-tools.