Vincular um AI Server além do loopback requer uma licença Pro e pelo menos uma chave API, ou o daemon se recusa a iniciar <a href="#ref-1">[1]</a>. Uma máquina mal configurada não pode servir abertamente por acidente. Esse padrão fail-closed é a primeira linha de uma postura cujas partes valem a pena ser declaradas claramente, porque o trabalho de uma revisão de segurança aqui é entender o comportamento, não configurá-lo.

As chaves são hasheadas e rotacionam sem reinício

O servidor armazena cada chave API com hash usando PBKDF2-SHA256 e um salt por chave; ele pode verificar uma chave, mas nunca revelá-la, e a chave bruta é mostrada apenas uma vez na emissão <a href="#ref-2">[2]</a>. A rotação consiste em emitir uma nova chave, atualizar os clientes, revogar a antiga, sem reiniciar. Clientes genéricos de terceiros são medidos no nível gratuito, então uma porta aberta nunca é um acesso irrestrito, enquanto o tráfego de primeira parte e com chave é ilimitado.

Dois níveis de credenciais em uma farm

Em uma farm de gateway, os clientes possuem uma chave de gateway e o gateway possui uma chave separada para cada worker <a href="#ref-3">[3]</a>. Uma chave de cliente nunca chega a um worker, então comprometer uma credencial de cliente expõe a superfície do gateway, não as máquinas da farm. A identidade do chamador é pseudônima e encaminhada: os apps declaram identificadores de app, instalação e máquina, nunca nomes de usuário ou e-mails, e o gateway os encaminha para que a contabilização por chamador funcione em toda a frota. Todos os dados de monitoramento e auditoria são livres de conteúdo; prompts e saídas nunca são persistidos no servidor.

Nada se passa pelo endpoint

Os apps fixam o fingerprint do servidor na primeira conexão e avisam se ele mudar, para que um endpoint trocado não possa se passar silenciosamente pelo real <a href="#ref-1">[1]</a>. A superfície anônima é deliberadamente mínima e inerte: sondas de saúde, versão, o descritor de política e uma estrutura estática do painel que não carrega dados. Tudo que é informativo requer a chave.

TLS privado para trabalhadores

Os links dos trabalhadores podem funcionar via HTTPS com uma CA interna ou certificados autoassinados, assim o tráfego interno da fazenda é criptografado sem uma autoridade certificadora pública envolvida <a href="#ref-2">[2]</a>. Toda receita que serve além do loopback herda este modelo, por isso é a receita que uma equipe de segurança lê antes das outras.