Firewall
Restorm interceptează toate apelurile sale de ieșire — atât ale dumneavoastră, cât și ale dependențelor sale — și blochează implicit ceea ce nu este cunoscut.
Interesul este direct: o bibliotecă terță care ar suna acasă nu o face fără să vedeți.

Cum se dă verdictul
Section titled “Cum se dă verdictul”În această ordine:
- Porturile de infrastructură interne ale Restorm de pe bucla locală sunt autorizate.
- Lista albă autorizează.
- Originile derivate din proiectul dumneavoastră autorizează — adică URL-urile
cererilor dumneavoastră, după substituirea
{{variabilelor}}pe toate mediile, recalculate la fiecare modificare a arborelui. - Lista neagră refuză.
- Altfel, se afișează o cerere de autorizare.
Punctul 3 este ceea ce face firewallul suportabil: importul unei specificații cu trei sute de operații nu declanșează trei sute de cereri, de vreme ce toate aceste URL-uri provin din proiectul dumneavoastră.
Cererea de autorizare
Section titled “Cererea de autorizare”Ea afișează:
- originea în cauză, sub forma
https://exemple.com:443; - stratul care a interceptat apelul;
- un indiciu despre apelant — URL-ul inițiator sau o urmă de stivă care numește pachetul npm ori fișierul responsabil;
- două butoane, Allow și Deny.
Fiecare decizie este persistată în lista corespunzătoare.
Fără o fereastră disponibilă sau după 60 de secunde fără răspuns, apelul este refuzat automat.
Panoul
Section titled “Panoul”Vizualizare ▸ Firewall deschide o filă unică: două liste, Whitelist (N) și
Blacklist (N), cu contoarele lor în direct, un rând pentru fiecare regulă și
coșul său de gunoi, plus un câmp de adăugare în formatul scheme://host:port.
Un buton Test outbound to google.com permite să verificați că mecanismul funcționează.
Regulile
Section titled “Regulile”O regulă este un triplet schemă + gazdă + port. Toate trei sunt semnificative:
http nu este https, iar :443 nu este :8443.
Adăugarea unei origini într-o listă o elimină automat din cealaltă.
Sunt acceptate două metacaractere:
| Formă | Efect |
|---|---|
https://api.exemple.com:* | Toate porturile acestei gazde |
https://*.exemple.com | Subdomeniile de un singur nivel |
https://*.exemple.com nu acoperă nici exemple.com simplu, nici
a.b.exemple.com.
Cazuri particulare
Section titled “Cazuri particulare”- Apelurile actualizării automate sunt exceptate: nu declanșează nicio cerere.
- Firelor de execuție și proceselor copil li se refuză orice trafic HTTP, fără posibilitatea unei cereri sau a unei suprascrieri prin lista albă. Postură defensivă asumată.
- Nu există un comutator general pentru dezactivarea firewallului. Este deliberat.
Consola
Section titled “Consola”Fiecare apel interceptat apare în consolă, cu verdictul său, sub forma unei comenzi shell care se poate copia.
Prin MCP
Section titled “Prin MCP”Șase instrumente, toate în ediția Community: open_firewall,
firewall_list_rules, firewall_allow, firewall_deny,
firewall_list_pending_prompts și firewall_resolve_prompt. Orice modificare
făcută de un agent este auditată. Vedeți
Instrumente MCP.