Hoppa till innehåll

Brandvägg

Restorm fångar upp alla sina utgående anrop — dina egna såväl som dess beroendens — och blockerar som standard det som inte är känt.

Nyttan är direkt: ett tredjepartsbibliotek som ringer hem gör det inte utan att du ser det.

Brandväggens fråga om tillstånd: det blockerade ursprunget, det uppfångande skiktet och den anropande ramen, samt knapparna Allow / Deny

I den här ordningen:

  1. Restorms interna infrastrukturportar på loopback-gränssnittet tillåts.
  2. Vitlistan tillåter.
  3. Ursprung som härleds ur ditt projekt tillåter — det vill säga URL:erna i dina begäranden, efter substitution av {{variabler}} i alla miljöer, omräknade varje gång trädet ändras.
  4. Svartlistan nekar.
  5. I annat fall visas en fråga om tillstånd.

Punkt 3 är det som gör brandväggen uthärdlig: att importera en specifikation med tre hundra operationer utlöser inte tre hundra frågor, eftersom alla de URL:erna kommer från ditt projekt.

Den visar:

  • det berörda ursprunget, i formen https://exemple.com:443;
  • det skikt som fångade upp anropet;
  • ett spår efter anroparen — den initierande URL:en, eller en stackspårning som namnger det npm-paket eller den fil som är ansvarig;
  • två knappar, Allow och Deny.

Varje beslut sparas i motsvarande lista.

Om inget fönster är tillgängligt, eller efter 60 sekunder utan svar, nekas anropet automatiskt.

Visa ▸ Firewall öppnar en unik flik: två listor, Whitelist (N) och Blacklist (N), med räknare i realtid, en rad per regel med sin papperskorg, plus ett fält för att lägga till i formatet schema://host:port.

En knapp Test outbound to google.com låter dig kontrollera att mekanismen fungerar.

En regel är en trippel av schema + värdnamn + port. Alla tre är betydelsebärande: http är inte https, och :443 är inte :8443.

Att lägga till ett ursprung i en lista tar automatiskt bort det ur den andra.

Två jokertecken accepteras:

FormEffekt
https://api.exemple.com:*Alla portar på den värden
https://*.exemple.comUnderdomäner på en enda nivå

https://*.exemple.com täcker varken exemple.com för sig eller a.b.exemple.com.

  • Anropen från den automatiska uppdateringen är undantagna: de utlöser ingen fråga.
  • Trådar och barnprocesser nekas all HTTP-trafik, utan möjlighet att fråga eller att gå runt det med vitlistan. En medvetet defensiv hållning.
  • Det finns ingen huvudströmbrytare för att stänga av brandväggen. Det är avsiktligt.

Varje uppfångat anrop syns i konsolen, med sitt beslut, i form av ett skalkommando som går att kopiera.

Sex verktyg, alla i utgåvan Community: open_firewall, firewall_list_rules, firewall_allow, firewall_deny, firewall_list_pending_prompts och firewall_resolve_prompt. Varje ändring som en agent gör granskningsloggas. Se MCP-verktyg.