Vincolare un AI Server oltre il loopback richiede un diritto Pro e almeno una chiave API, altrimenti il demone si rifiuta di avviarsi <a href="#ref-1">[1]</a>. Una macchina mal configurata non può servire apertamente per errore. Questo default fail-closed è la prima linea di una postura i cui elementi meritano di essere espressi chiaramente, perché il lavoro di una revisione di sicurezza qui è comprendere il comportamento, non configurarlo.

Le chiavi sono hashate e ruotano senza riavvio

Il server memorizza ogni chiave API hashata con PBKDF2-SHA256 e un salt per chiave; può verificare una chiave ma mai rivelarla, e la chiave grezza è mostrata una sola volta al rilascio <a href="#ref-2">[2]</a>. La rotazione consiste nel rilasciare una nuova chiave, aggiornare i client, revocare la vecchia, senza riavvio. I client generici di terze parti sono misurati nel livello gratuito, quindi una porta aperta non è mai un far west, mentre il traffico di prima parte e con chiave è illimitato.

Due livelli di credenziali in una farm

In una farm gateway, i client possiedono una chiave gateway e il gateway detiene una chiave separata per ogni worker <a href="#ref-3">[3]</a>. Una chiave client non raggiunge mai un worker, quindi compromettere una credenziale client espone la superficie del gateway e non le macchine della farm. L’identità del chiamante è pseudonima e inoltrata: le app dichiarano identificatori di app, installazione e macchina, mai nomi utente o email, e il gateway li inoltra affinché la contabilità per chiamante funzioni su tutta la flotta. Tutti i dati di monitoraggio e audit sono privi di contenuto; prompt e output non sono mai memorizzati lato server.

Niente impersona l’endpoint

Le app fissano il fingerprint di un server al primo collegamento e avvertono se cambia, così un endpoint sostituito non può impersonare silenziosamente quello reale <a href="#ref-1">[1]</a>. La superficie anonima è volutamente minima e inerte: sonde di salute, versione, descrittore della policy e un contenitore statico della dashboard che non contiene dati. Tutto ciò che è informativo richiede la chiave.

TLS privato per i worker

I collegamenti dei worker possono funzionare su HTTPS con una CA interna o certificati autofirmati, così il traffico interno della farm è criptato senza un'autorità di certificazione pubblica coinvolta <a href="#ref-2">[2]</a>. Ogni ricetta che serve oltre il loopback eredita questo modello, motivo per cui è la ricetta che un team di sicurezza legge prima delle altre.