Vincular un AI Server más allá del loopback requiere una licencia Pro y al menos una clave API, o el demonio se niega a iniciar <a href="#ref-1">[1]</a>. Una máquina mal configurada no puede servir abiertamente por accidente. Ese fallo cerrado por defecto es la primera línea de una postura cuyos componentes vale la pena expresar claramente, porque el trabajo de una revisión de seguridad aquí es entender el comportamiento, no configurarlo.
Las claves están hasheadas y rotan sin reiniciar
El servidor almacena cada clave API hasheada con PBKDF2-SHA256 y una sal por clave; puede verificar una clave pero nunca revelarla, y la clave en bruto se muestra una vez al emitirla <a href="#ref-2">[2]</a>. La rotación consiste en emitir una clave nueva, actualizar clientes, revocar la antigua, sin reiniciar. Los clientes genéricos de terceros se miden en el nivel gratuito, por lo que un puerto abierto nunca es un todo vale, mientras que el tráfico de primera parte y con clave es ilimitado.
Dos niveles de credenciales en una granja
En una granja de gateways, los clientes tienen una clave de gateway y el gateway tiene una clave separada por trabajador <a href="#ref-3">[3]</a>. Una clave de cliente nunca llega a un trabajador, por lo que comprometer una credencial de cliente expone la superficie del gateway en lugar de las máquinas de la granja. La identidad del llamante es seudónima y reenviada: las apps declaran identificadores de app, instalación y máquina, nunca nombres de usuario o correos, y el gateway los reenvía para que la contabilidad por llamante funcione en toda la flota. Todos los datos de monitoreo y auditoría están libres de contenido; los prompts y salidas nunca se persisten en el servidor.
Nada suplanta el endpoint
Las apps fijan la huella digital de un servidor en la primera conexión y avisan si cambia, por lo que un endpoint intercambiado no puede suplantar silenciosamente al real <a href="#ref-1">[1]</a>La superficie anónima es deliberadamente mínima e inerte: sondas de salud, versión, el descriptor de políticas y una interfaz estática del panel que no contiene datos. Todo lo informativo requiere la clave.
TLS privado para trabajadores
Los enlaces de los trabajadores pueden funcionar mediante HTTPS con una CA interna o certificados autofirmados, por lo que el tráfico interno de la granja está cifrado sin necesidad de una autoridad certificadora pública. <a href="#ref-2">[2]</a>Cada receta que sirve más allá del loopback hereda este modelo, por eso es la receta que un equipo de seguridad lee antes que las demás.