Güvenlik

Genel Bakış

Neotask, güvenlik öncelikli mimariyle tasarlanmıştır. Gateway varsayılan olarak localhost'a bağlanır, tüm hassas veriler depolamada şifrelenir ve ajan yürütmesi yalıtılmış konteynerlerde korumalı alan içinde çalıştırılabilir.

Ağ Güvenliği

Varsayılan Olarak Geri Döngü

Gateway, bağlama modunu açıkça değiştirmedikçe yalnızca 127.0.0.1 (localhost) üzerinde dinler. Varsayılan olarak dış ağ açıklığı yoktur.

Kimlik Doğrulama

Tüm WebSocket bağlantıları kimlik doğrulama gerektirir:

Uzaktan Erişim Güvenliği

Uzaktan erişim için önerilen yaklaşım Tailscale VPN veya SSH tünelidir, Gateway'i hiçbir zaman doğrudan internete açmayın.

Cihaz Eşleştirme

Eşleştirme Nasıl Çalışır?

Gateway'e bağlanan her istemci eşleştirilmelidir:

  1. Cihaz, kimliğini sunar (parmak izi + açık anahtar)
  2. Gateway, eşleştirme zorluğu gönderir (nonce)
  3. Cihaz, nonce'u özel anahtarıyla imzalar
  4. Cihazı kullanıcı arayüzü üzerinden onaylarsınız
  5. Gateway, gelecekteki bağlantılar için bir cihaz token'ı verir

Güven Modeli

Şifreleme

Depolamada Veri

Aktarımda Veri

Korumalı Alan

Docker Tabanlı Yalıtım

Ajan komut yürütmesi Docker konteynerlerinde korumalı alan içinde çalıştırılabilir:

Korumalı Alan Kapsamları

Kapsam Açıklama
Oturum başına Her oturum için yeni konteyner
Ajan başına Ajan başına kalıcı konteyner
Paylaşılan Ajanlar arasında paylaşılan konteyner

Çalışma Alanı Erişimi

Korumalı alan ajanları, çalışma alanı dizinlerine (konteynere monte edilmiş) erişebilir ancak çalışma alanı dışında ana bilgisayar dosya sistemine erişemez.

Yürütme Onayları

Ajanların düğümler ve Gateway ana bilgisayarında hangi komutları yürütebileceğini kontrol edin:

Modlar

Mod Açıklama
İzin Listesi Yalnızca önceden onaylanmış komutlar yürütülür
Sor Bilinmeyen komutlar kullanıcı onayı için uyarır
Tam Kısıtlama yok (dikkatli kullanın)

Düğüm Başına Yapılandırma

Her düğümün (macOS, başsız ana bilgisayar) yerel olarak depolanan kendi yürütme onay yapılandırması vardır. Belirli ikililere (ör. /usr/bin/docker, /usr/local/bin/terraform) izin verirken diğer her şeyi engelleyebilirsiniz.

Yükseltilmiş Mod

Bazı işlemler Gateway ana bilgisayarında doğrudan çalıştırılması gerektirir (korumalı alanda değil). Yükseltilmiş mod şunlardır:

Güvenlik Denetimi

Yerleşik güvenlik denetimi şunları kontrol eder:

İzin verildiğinde birçok sorunu otomatik olarak düzeltebilir.

En İyi Uygulamalar

  1. Gateway'i geri döngüde tutun, Uzaktan erişim için Tailscale veya SSH kullanın
  2. Korumalı alanı etkinleştirin, Ajan komutlarını Docker konteynerlerinde çalıştırın
  3. Yürütme izin listeleri kullanın, Ajanların düğümlerde çalıştırabileceği komutları kısıtlayın
  4. Kimlik doğrulama token'larını ayarlayın, Geri döngü için bile her zaman token kimlik doğrulamasını yapılandırın
  5. Ajan izinlerini gözden geçirin, Mümkün olan yerlerde minimum araç profillerini kullanın
  6. Neotask'ı güncel tutun, Güncellemeler güvenlik yamaları içerir
  7. Düzenli olarak denetleyin, Yanlış yapılandırmaları tespit etmek için güvenlik denetimleri çalıştırın
  8. Eklenti yüklemeyi kısıtlayın, Yalnızca güvenilir eklentileri kurun