Die Bindung eines AI Server über Loopback hinaus erfordert eine Pro-Berechtigung und mindestens einen API-Schlüssel, sonst verweigert der Daemon den Start <a href="#ref-1">[1]</a>. Ein falsch konfiguriertes System kann nicht versehentlich offen dienen. Diese Fail-Closed-Standardeinstellung ist die erste Verteidigungslinie eines Sicherheitskonzepts, dessen Bestandteile es wert sind, klar benannt zu werden, denn die Aufgabe einer Sicherheitsüberprüfung besteht hier darin, das Verhalten zu verstehen, nicht es zu konfigurieren.

Schlüssel sind gehasht und rotieren ohne Neustart

Der Server speichert jeden API-Schlüssel gehasht mit PBKDF2-SHA256 und einem pro Schlüssel individuellen Salt; er kann einen Schlüssel verifizieren, aber niemals offenlegen, und der Rohschlüssel wird nur einmal bei der Ausgabe angezeigt <a href="#ref-2">[2]</a>. Rotation bedeutet: Einen neuen Schlüssel ausgeben, Clients aktualisieren, den alten Schlüssel widerrufen – alles ohne Neustart. Generische Drittanbieter-Clients werden im kostenlosen Tarif limitiert, sodass ein offener Port niemals ein Freifahrtschein ist, während Traffic von Erstanbieter- und Schlüssel-basierten Clients unbegrenzt ist.

Zwei Berechtigungsstufen in einer Farm

In einer Gateway-Farm besitzen Clients einen Gateway-Schlüssel, und das Gateway hält für jeden Worker einen separaten Schlüssel <a href="#ref-3">[3]</a>. Ein Client-Schlüssel gelangt niemals zu einem Worker, sodass das Kompromittieren eines Client-Zugangsdaten nur die Gateway-Oberfläche und nicht die Farm-Server betrifft. Die Anruferidentität ist pseudonym und wird weitergeleitet: Apps übermitteln App-, Installations- und Maschinenkennungen, niemals Benutzernamen oder E-Mails, und das Gateway leitet diese weiter, sodass eine Abrechnung pro Anrufer über die gesamte Flotte funktioniert. Alle Überwachungs- und Audit-Daten sind inhaltsfrei; Eingaben und Ausgaben werden serverseitig niemals gespeichert.

Nichts imitiert den Endpunkt

Apps speichern den Fingerabdruck eines Servers beim ersten Verbindungsaufbau und warnen bei Änderungen, sodass ein ausgetauschter Endpunkt den echten nicht stillschweigend imitieren kann <a href="#ref-1">[1]</a>. Die anonyme Oberfläche ist bewusst minimal und inert gehalten: Gesundheitsprüfungen, Version, die Richtlinienbeschreibung und eine statische Dashboard-Hülle, die keine Daten enthält. Alles Informative benötigt den Schlüssel.

Privates TLS für Worker

Worker-Verbindungen können über HTTPS mit einer internen CA oder selbstsignierten Zertifikaten laufen, sodass der interne Verkehr des Clusters ohne eine öffentliche Zertifizierungsstelle verschlüsselt ist <a href="#ref-2">[2]</a>. Jedes Rezept, das über Loopback hinaus dient, übernimmt dieses Modell, weshalb es das Rezept ist, das ein Sicherheitsteam vor den anderen liest.