Aller au contenu

Zaštitni zid

Restorm presreće sve svoje odlazne pozive — i vaše i one svojih zavisnosti — i podrazumevano blokira ono što nije poznato.

Korist je neposredna: biblioteka trećeg lica koja bi „zvala kući” to ne može da uradi a da vi ne vidite.

Zahtev zaštitnog zida za odobrenje: blokirano poreklo, sloj presretanja i okvir pozivaoca, i dugmad Allow / Deny

Ovim redosledom:

  1. Interni infrastrukturni portovi Restorma na lokalnoj petlji su dozvoljeni.
  2. Bela lista dozvoljava.
  3. Porekla izvedena iz vašeg projekta dozvoljavaju — to jest URL-ovi vaših zahteva, posle zamene {{variables}} u svim okruženjima, ponovo izračunati pri svakoj izmeni stabla.
  4. Crna lista odbija.
  5. U suprotnom se prikazuje zahtev za odobrenje.

Tačka 3 je ono što zaštitni zid čini podnošljivim: uvoz specifikacije sa tri stotine operacija ne izaziva tri stotine zahteva, jer svi ti URL-ovi potiču iz vašeg projekta.

Prikazuje:

  • odgovarajuće poreklo, u obliku https://exemple.com:443;
  • sloj koji je presreo poziv;
  • naznaku o pozivaocu — URL inicijatora ili izvod steka koji imenuje npm paket ili odgovornu datoteku;
  • dva dugmeta, Allow i Deny.

Svaka odluka se pamti u odgovarajućoj listi.

Bez dostupnog prozora, ili posle 60 sekundi bez odgovora, poziv se automatski odbija.

Prikaz ▸ Firewall otvara jedinstvenu karticu: dve liste, Whitelist (N) i Blacklist (N), sa svojim brojačima uživo, po jedan red za svako pravilo i njegovu korpu za otpatke, plus polje za dodavanje u formatu scheme://host:port.

Dugme Test outbound to google.com omogućava da proverite da mehanizam radi.

Pravilo je trojka šema + host + port. Sve troje je značajno: http nije https, a :443 nije :8443.

Dodavanje porekla u jednu listu automatski ga uklanja iz druge.

Prihvataju se dva džokera:

OblikEfekat
https://api.exemple.com:*Svi portovi tog hosta
https://*.exemple.comPoddomeni samo jednog nivoa

https://*.exemple.com ne pokriva ni goli exemple.com, ni a.b.exemple.com.

  • Pozivi automatskog ažuriranja su izuzeti: ne izazivaju zahtev.
  • Nitima izvršavanja i podređenim procesima odbija se sav HTTP saobraćaj, bez mogućnosti zahteva ni nadjačavanja preko bele liste. Namerno odbrambeni stav.
  • Ne postoji opšti prekidač za isključivanje zaštitnog zida. To je namerno.

Svaki presretnut poziv pojavljuje se u konzoli, sa svojom odlukom, u obliku shell komande koja se može kopirati.

Šest alata, svi u izdanju Community: open_firewall, firewall_list_rules, firewall_allow, firewall_deny, firewall_list_pending_prompts i firewall_resolve_prompt. Svaka izmena koju agent napravi revidira se. Vidite MCP alati.