Powiązanie AI Server poza loopback wymaga uprawnień Pro i co najmniej jednego klucza API, w przeciwnym razie demon odmówi uruchomienia <a href="#ref-1">[1]</a>. Nieprawidłowo skonfigurowany serwer nie może przypadkowo działać otwarcie. Ten domyślny tryb zamknięcia przy błędzie jest pierwszą linią postawy, której elementy warto jasno określić, ponieważ celem przeglądu bezpieczeństwa jest zrozumienie zachowania, a nie jego konfiguracja.
Klucze są haszowane i rotują bez konieczności restartu
Serwer przechowuje każdy klucz API zahashowany za pomocą PBKDF2-SHA256 i unikalnej soli dla każdego klucza; może zweryfikować klucz, ale nigdy go nie ujawnia, a surowy klucz jest pokazany tylko raz przy wydaniu <a href="#ref-2">[2]</a>. Rotacja polega na wydaniu nowego klucza, aktualizacji klientów, unieważnieniu starego, bez restartu. Ogólni klienci zewnętrzni są limitowani na darmowym poziomie, więc otwarty port nigdy nie jest dostępny dla wszystkich, podczas gdy ruch pierwszorzędny i z kluczem jest nieograniczony.
Dwa poziomy poświadczeń w farmie
W farmie gateway klienci posiadają jeden klucz gateway, a gateway posiada oddzielny klucz dla każdego pracownika <a href="#ref-3">[3]</a>. Klucz klienta nigdy nie trafia do pracownika, więc kompromitacja poświadczeń klienta naraża powierzchnię gateway, a nie serwery farmy. Tożsamość wywołującego jest pseudonimowa i przekazywana: aplikacje deklarują identyfikatory aplikacji, instalacji i maszyny, nigdy nazwy użytkownika ani e-maile, a gateway przekazuje je, aby rozliczenia per wywołujący działały w całej flocie. Wszystkie dane monitoringu i audytu są wolne od treści; zapytania i odpowiedzi nigdy nie są przechowywane po stronie serwera.
Nic nie podszywa się pod punkt końcowy
Aplikacje przypinają odcisk palca serwera przy pierwszym połączeniu i ostrzegają, jeśli się zmieni, więc podmieniony punkt końcowy nie może cicho podszyć się pod prawdziwy <a href="#ref-1">[1]</a>. Anonimowa powierzchnia jest celowo minimalna i bierna: sondy zdrowia, wersja, deskryptor polityki oraz statyczna powłoka pulpitu nawigacyjnego, która nie zawiera danych. Wszystko, co informacyjne, wymaga klucza.
Prywatny TLS dla pracowników
Połączenia pracowników mogą działać przez HTTPS z wewnętrznym CA lub certyfikatami samopodpisanymi, dzięki czemu wewnętrzny ruch farmy jest szyfrowany bez udziału publicznego urzędu certyfikacji <a href="#ref-2">[2]</a>. Każdy przepis, który obsługuje ruch poza loopback, dziedziczy ten model, dlatego jest to przepis, który zespół ds. bezpieczeństwa czyta przed innymi.