Het binden van een AI Server buiten loopback vereist een Pro-licentie en ten minste één API-sleutel, anders weigert de daemon te starten <a href="#ref-1">[1]</a>. Een verkeerd geconfigureerde server kan niet per ongeluk openlijk bedienen. Die fail-closed standaard is de eerste verdedigingslinie van een houding waarvan de onderdelen het waard zijn om duidelijk te worden gesteld, omdat het werk van een beveiligingsreview hier het begrijpen van het gedrag is, niet het configureren ervan.
Sleutels zijn gehasht en roteren zonder herstart
De server slaat elke API-sleutel gehasht op met PBKDF2-SHA256 en een per-sleutel salt; hij kan een sleutel verifiëren maar nooit onthullen, en de ruwe sleutel wordt één keer getoond bij uitgifte <a href="#ref-2">[2]</a>. Rotatie betekent het uitgeven van een nieuwe sleutel, het bijwerken van clients, het intrekken van de oude, zonder herstart. Generieke third-party clients worden gemeten op het gratis niveau, dus een open poort is nooit een vrijbrief, terwijl first-party en met sleutelverkeer onbeperkt is.
Twee referentieniveaus in een farm
In een gateway farm hebben clients één gateway-sleutel en de gateway heeft een aparte sleutel per worker <a href="#ref-3">[3]</a>. Een client-sleutel bereikt nooit een worker, dus het compromitteren van een client-referentie legt het gateway-oppervlak bloot in plaats van de servers in de farm. De identiteit van de beller is pseudoniem en wordt doorgestuurd: apps geven app-, installatie- en machine-identificaties op, nooit gebruikersnamen of e-mails, en de gateway stuurt deze door zodat per-beller verantwoording fleet-breed werkt. Alle monitoring- en auditgegevens zijn inhoudsvrij; prompts en outputs worden nooit server-side opgeslagen.
Niets doet zich voor als het eindpunt
Apps pinnen de fingerprint van een server bij de eerste verbinding en waarschuwen als deze verandert, zodat een verwisseld eindpunt zich niet stilzwijgend kan voordoen als het echte <a href="#ref-1">[1]</a>. Het anonieme oppervlak is bewust minimaal en inert: gezondheidscontroles, versie, de beleidsbeschrijving en een statische dashboardshell die geen gegevens bevat. Alles wat informatief is, vereist de sleutel.
Privé TLS voor workers
Worker-verbindingen kunnen via HTTPS verlopen met een interne CA of zelfondertekende certificaten, zodat het interne verkeer van de farm versleuteld is zonder dat er een openbare certificeringsinstantie aan te pas komt <a href="#ref-2">[2]</a>. Elk recept dat buiten loopback wordt gebruikt, erft dit model, wat de reden is dat het het recept is dat een beveiligingsteam als eerste leest.