Güvenlik sıkılaştırma
Orbtrace dizüstünüzün ötesinde herhangi bir şeyle karşılaşmadan önce çalıştırılacak kontrol listesi — TLS, sırlar, ağ açığı, kimlik doğrulama duruşu, actuator yüzeyi ve audit izi.
Hızlı başlangıç varsayılanları yerel bir demo içindir, bir ağdaki kutu için değil. Bu kontrol listesini, instance'a başkası erişebilmeden önce çalıştırın. Etkiye göre sıralı.
- 1
Örnek sırları göndermeyin
Compose yolu, varsayılan veritabanı parolalarıyla mutlu mesut açılır — sizi durduran bir şey yoktur. O yüzden:
- JWT imzalama anahtarları uygulama tarafından yönetilen RSA'dır — ayarlanacak bir şey yok. Politika gerektirdiğinde
POST /api/admin/jwt-keys/rotateile döndürün ve panelde saklanan AI anahtarları durağan halde şifrelensin diyeORBTRACE_SECRET_KEKayarlayın. PGPASSWORDveDORIS_PASSWORD'ü değiştirin.- Bunları sürüm kontrolünden uzak tutun. Ansible'da playbook placeholder sırları reddeder — Ansible Vault kullanın. Kubernetes'te,
my-values.yaml'ınızda düz metin yerine harici bir sır yöneticisi ya da sealed-secrets tercih edin. Compose'da.env'niz host'ta düz metindir — dosya izinleri ve bir host sır deposuyla koruyun.
- JWT imzalama anahtarları uygulama tarafından yönetilen RSA'dır — ayarlanacak bir şey yok. Politika gerektirdiğinde
- 2
Her yerde TLS
- Arayüz / API: Orbtrace varsayılan olarak 8080'de düz HTTP sunar. Önüne TLS koyun — paketli Caddy
edgeprofili (otomatik sertifika), kendi Nginx/Traefik'iniz ya da Helm Ingresstls. 8080'i asla güvenilmeyen bir ağa doğrudan açmayın. - Telemetri alımı: Collector'ınızın OTLP portları (4317/4318) span ve loglarınızı taşır. Uygulamalar güvenilmeyen bağlantılar üzerinden ulaşıyorsa Collector'ın önünde TLS sonlandırın (ya da OTLP receiver'ını TLS ile yapılandırın). Bu Collector config'idir, Orbtrace değil.
ORBTRACE_FRONTEND_URL/ORBTRACE_BACKEND_URL'ühttps://host'unuza ayarlayın ki verilen token'lar ve OIDC redirect URI'leri gerçek, TLS-sonlandırılmış adresi kullansın.
- Arayüz / API: Orbtrace varsayılan olarak 8080'de düz HTTP sunar. Önüne TLS koyun — paketli Caddy
- 3
Ağ yüzeyini kilitleyin
On screen- Public (TLS ile)Yalnız arayüz/API — proxy'niz arkasında 8080 portu, ya da 443.
- Yalnız loopbackDoris FE (8030/9030). Varsayılan compose onu bir sebeple 127.0.0.1'e bağlar — minimal auth'u vardır. Asla bir LAN'a koymayın; DBA erişimi için SSH tüneli kullanın.
- Yalnız dahiliPostgreSQL ve Valkey hiç yayımlanmaz. Öyle kalsınlar.
- Dev profilleri — üretimde asla
observability(Grafana admin/admin),oidc(Keycloak admin/admin) Compose profilleri dev-seviyesi varsayılan kimlik bilgileri gönderir. Yalnız yerel geliştirme içindir — açık bir host'ta etkinleştirmeyin.
Kubernetes'te chart'ın NetworkPolicy'sini etkinleştirin (
networkPolicy.enabled: true) — varsayılan kapalıdır ve açıldığında bir default-deny tabanı artı katman-başına allow kuralları uygular. - 4
Kimlik doğrulama duruşu
- Üretimde SSO kullanın. En az bir OIDC sağlayıcısı bağlayın ki IdP'nizin MFA, koşullu erişim ve işten-ayrılma'sı her girişe uygulansın (bkz. Kimlik doğrulama). Orbtrace IdP'nizin uyguladığı politikayı miras alır.
- Yerel deneme girişini kapalı bırakın.
ORBTRACE_BOOTSTRAP_ADMIN_PASSWORDbir kullanıcı adı/parola formunu açar; bu formun MFA'sı, hesap kilidi ve hız sınırlaması yoktur — demo içindir. Üretimde admin'i belirlemek için yalnızORBTRACE_BOOTSTRAP_ADMIN_USERNAMEayarlayın (parolasız) ve SSO ile girin. - En az ayrıcalık. Orbtrace'in iki rolü var —
USER(okuma + kişisel panolar) veADMIN(her şey).ADMIN'i cömert vermeyin; kendinizi kilitlememek için en az iki admin tutun. - SPA'yı yalnız HTTPS üzerinden sunun ki oturumu yolda gözlemlenemesin.
- Refresh-token reuse-detection varsayılan açık. Orbtrace refresh token'larını her kullanımda döndürür ve döndürülmüş bir token tekrar sunulursa (hırsızlık sinyali) tüm token ailesini iptal eder — kullanıcı yeniden kimlik doğrular, çalınan token ölür. Bu, rotation'ın OAuth 2.1 tamamlayıcısıdır;
orbtrace.security.refresh-reuse.enabled'ı açık bırakın. (Küçük bir leeway, meşru çok-tab refresh yarışını kimseyi çıkış yaptırmadan tolere eder.)
- 5
Yönetim yüzeyini kırpın
Actuator uç noktaları
health,info,metricsveprometheusile sınırlıdır ve sağlık ayrıntısı yalnız yetkili çağıranlara gösterilir./actuator/prometheus'u scrape ediyorsanız onu proxy'de izleme ağınıza kısıtlayın — sır değil operasyonel metadata'dır, ama herkese açık tutmak için sebep yok. - 6
Audit izini açın
Hassas eylemler (AI sohbet turları, config değişiklikleri, dismissal'lar) bir
audit_eventstablosuna yazılır. Saklama süpürücüsü varsayılan kapalıdır (satırlar bir uyumluluk penceresinin altında budanmasın diye). SOC2-tarzı gereksinimler için audit saklamasını uzun tutun; sınırlı büyüme istiyorsanız politikanızı karşılayan bir max-age ileORBTRACE_AUDIT_RETENTION_ENABLED'ı açın. AI asistanı için PII maskeleme mevcuttur ve varsayılan kapalıdır — istemler düzenlemeye tabi veri taşıyabiliyorsa açın (Yönetim → Astra PII). - 7
Hava boşluğunu koruyun
Orbtrace asla eve telefon etmez — lisanslama çevrimdışı doğrulanır. Tek giden trafik, RCA/Replay/Astra'yı bir SaaS LLM ile açarsanız AI sağlayıcı çağrısıdır. Gerçek bir hava boşluğu için Ollama sağlayıcısını kullanın ki hiçbir istem ağınızı terk etmesin.
Hızlı kontrol listesi
- Gerçek DB parolaları, bir sır yöneticisinde
- Arayüzde TLS; Doris/PG/Valkey LAN'a açık değil
- SSO yapılandırılmış; yerel deneme parolası boş
- İki admin; geri kalan herkes
USER - NetworkPolicy açık (Kubernetes)
- Audit saklaması politikanıza ayarlı; gerekiyorsa PII maskeleme açık
- Hava boşluklu mu? Sağlayıcı = Ollama
Sırada: Hava boşluklu çalıştırma.