Sari la conținut

Firewall

Restorm interceptează toate apelurile sale de ieșire — atât ale dumneavoastră, cât și ale dependențelor sale — și blochează implicit ceea ce nu este cunoscut.

Interesul este direct: o bibliotecă terță care ar suna acasă nu o face fără să vedeți.

Cererea de autorizare a firewallului: originea blocată, stratul de interceptare și cadrul apelant, precum și butoanele Allow / Deny

În această ordine:

  1. Porturile de infrastructură interne ale Restorm de pe bucla locală sunt autorizate.
  2. Lista albă autorizează.
  3. Originile derivate din proiectul dumneavoastră autorizează — adică URL-urile cererilor dumneavoastră, după substituirea {{variabilelor}} pe toate mediile, recalculate la fiecare modificare a arborelui.
  4. Lista neagră refuză.
  5. Altfel, se afișează o cerere de autorizare.

Punctul 3 este ceea ce face firewallul suportabil: importul unei specificații cu trei sute de operații nu declanșează trei sute de cereri, de vreme ce toate aceste URL-uri provin din proiectul dumneavoastră.

Ea afișează:

  • originea în cauză, sub forma https://exemple.com:443;
  • stratul care a interceptat apelul;
  • un indiciu despre apelant — URL-ul inițiator sau o urmă de stivă care numește pachetul npm ori fișierul responsabil;
  • două butoane, Allow și Deny.

Fiecare decizie este persistată în lista corespunzătoare.

Fără o fereastră disponibilă sau după 60 de secunde fără răspuns, apelul este refuzat automat.

Vizualizare ▸ Firewall deschide o filă unică: două liste, Whitelist (N) și Blacklist (N), cu contoarele lor în direct, un rând pentru fiecare regulă și coșul său de gunoi, plus un câmp de adăugare în formatul scheme://host:port.

Un buton Test outbound to google.com permite să verificați că mecanismul funcționează.

O regulă este un triplet schemă + gazdă + port. Toate trei sunt semnificative: http nu este https, iar :443 nu este :8443.

Adăugarea unei origini într-o listă o elimină automat din cealaltă.

Sunt acceptate două metacaractere:

FormăEfect
https://api.exemple.com:*Toate porturile acestei gazde
https://*.exemple.comSubdomeniile de un singur nivel

https://*.exemple.com nu acoperă nici exemple.com simplu, nici a.b.exemple.com.

  • Apelurile actualizării automate sunt exceptate: nu declanșează nicio cerere.
  • Firelor de execuție și proceselor copil li se refuză orice trafic HTTP, fără posibilitatea unei cereri sau a unei suprascrieri prin lista albă. Postură defensivă asumată.
  • Nu există un comutator general pentru dezactivarea firewallului. Este deliberat.

Fiecare apel interceptat apare în consolă, cu verdictul său, sub forma unei comenzi shell care se poate copia.

Șase instrumente, toate în ediția Community: open_firewall, firewall_list_rules, firewall_allow, firewall_deny, firewall_list_pending_prompts și firewall_resolve_prompt. Orice modificare făcută de un agent este auditată. Vedeți Instrumente MCP.