ループバック以外でAI ServerをバインドするにはPro権利と少なくとも1つのAPIキーが必要であり、そうでなければデーモンは起動を拒否します <a href="#ref-1">[1]</a>誤設定されたボックスが誤って公開サービスを行うことはありません。このフェイルクローズのデフォルト設定は、セキュリティ姿勢の第一歩であり、その各要素は明確に述べる価値があります。ここでのセキュリティレビューの目的は設定ではなく挙動の理解だからです。

キーはハッシュ化され、再起動なしでローテーションされます

サーバーは各APIキーをPBKDF2-SHA256とキーごとのソルトでハッシュ化して保存します。キーの検証は可能ですが、キー自体を開示することはなく、生のキーは発行時に一度だけ表示されます。 <a href="#ref-2">[2]</a>ローテーションは新しいキーを発行し、クライアントを更新し、古いキーを失効させることで行われ、再起動は不要です。一般的なサードパーティクライアントは無料プランでメーター制限されるため、公開ポートが無制限に使われることはなく、ファーストパーティおよびキー付きトラフィックは無制限です。

ファーム内の2つの認証階層

ゲートウェイファームでは、クライアントは1つのゲートウェイキーを保持し、ゲートウェイは各ワーカーごとに別のキーを保持します。 <a href="#ref-3">[3]</a>クライアントキーはワーカーに届かないため、クライアント認証情報が漏洩してもファーム内のボックスではなくゲートウェイの範囲が影響を受けます。呼び出し元のIDは仮名化され転送されます:アプリはユーザー名やメールアドレスではなく、アプリ、インストール、マシンの識別子を宣言し、ゲートウェイはそれらを転送して呼び出し元ごとの課金をファーム全体で可能にします。すべての監視および監査データは内容を含まず、プロンプトや出力はサーバー側に保存されません。

エンドポイントをなりすますものはありません

アプリは初回接続時にサーバーのフィンガープリントをピン留めし、変更があれば警告します。そのため、差し替えられたエンドポイントが本物を静かになりすますことはできません <a href="#ref-1">[1]</a>. 匿名のインターフェースは意図的に最小限かつ非活性化されています:ヘルスプローブ、バージョン、ポリシー記述子、およびデータを持たない静的なダッシュボードシェルのみです。情報を提供するすべてのものはキーが必要です。

ワーカーへのプライベートTLS

ワーカー間のリンクは内部CAまたは自己署名証明書を用いたHTTPSで動作可能であり、そのためファーム内のトラフィックは公開証明機関を介さずに暗号化されます <a href="#ref-2">[2]</a>. ループバックを超えてサービスを提供するすべてのレシピはこのモデルを継承しており、だからこそセキュリティチームが他のレシピよりも先にこのレシピを確認します。