Orbtrace

Güvenlik sıkılaştırma

Orbtrace dizüstünüzün ötesinde herhangi bir şeyle karşılaşmadan önce çalıştırılacak kontrol listesi — TLS, sırlar, ağ açığı, kimlik doğrulama duruşu, actuator yüzeyi ve audit izi.

Hızlı başlangıç varsayılanları yerel bir demo içindir, bir ağdaki kutu için değil. Bu kontrol listesini, instance'a başkası erişebilmeden önce çalıştırın. Etkiye göre sıralı.

  1. 1

    Örnek sırları göndermeyin

    Compose yolu, varsayılan veritabanı parolalarıyla mutlu mesut açılır — sizi durduran bir şey yoktur. O yüzden:

    • JWT imzalama anahtarları uygulama tarafından yönetilen RSA'dır — ayarlanacak bir şey yok. Politika gerektirdiğinde POST /api/admin/jwt-keys/rotate ile döndürün ve panelde saklanan AI anahtarları durağan halde şifrelensin diye ORBTRACE_SECRET_KEK ayarlayın.
    • PGPASSWORD ve DORIS_PASSWORD'ü değiştirin.
    • Bunları sürüm kontrolünden uzak tutun. Ansible'da playbook placeholder sırları reddeder — Ansible Vault kullanın. Kubernetes'te, my-values.yaml'ınızda düz metin yerine harici bir sır yöneticisi ya da sealed-secrets tercih edin. Compose'da .env'niz host'ta düz metindir — dosya izinleri ve bir host sır deposuyla koruyun.
  2. 2

    Her yerde TLS

    • Arayüz / API: Orbtrace varsayılan olarak 8080'de düz HTTP sunar. Önüne TLS koyun — paketli Caddy edge profili (otomatik sertifika), kendi Nginx/Traefik'iniz ya da Helm Ingress tls. 8080'i asla güvenilmeyen bir ağa doğrudan açmayın.
    • Telemetri alımı: Collector'ınızın OTLP portları (4317/4318) span ve loglarınızı taşır. Uygulamalar güvenilmeyen bağlantılar üzerinden ulaşıyorsa Collector'ın önünde TLS sonlandırın (ya da OTLP receiver'ını TLS ile yapılandırın). Bu Collector config'idir, Orbtrace değil.
    • ORBTRACE_FRONTEND_URL / ORBTRACE_BACKEND_URLhttps:// host'unuza ayarlayın ki verilen token'lar ve OIDC redirect URI'leri gerçek, TLS-sonlandırılmış adresi kullansın.
  3. 3

    Ağ yüzeyini kilitleyin

    On screen
    • Public (TLS ile)Yalnız arayüz/API — proxy'niz arkasında 8080 portu, ya da 443.
    • Yalnız loopbackDoris FE (8030/9030). Varsayılan compose onu bir sebeple 127.0.0.1'e bağlar — minimal auth'u vardır. Asla bir LAN'a koymayın; DBA erişimi için SSH tüneli kullanın.
    • Yalnız dahiliPostgreSQL ve Valkey hiç yayımlanmaz. Öyle kalsınlar.
    • Dev profilleri — üretimde aslaobservability (Grafana admin/admin), oidc (Keycloak admin/admin) Compose profilleri dev-seviyesi varsayılan kimlik bilgileri gönderir. Yalnız yerel geliştirme içindir — açık bir host'ta etkinleştirmeyin.

    Kubernetes'te chart'ın NetworkPolicy'sini etkinleştirin (networkPolicy.enabled: true) — varsayılan kapalıdır ve açıldığında bir default-deny tabanı artı katman-başına allow kuralları uygular.

  4. 4

    Kimlik doğrulama duruşu

    • Üretimde SSO kullanın. En az bir OIDC sağlayıcısı bağlayın ki IdP'nizin MFA, koşullu erişim ve işten-ayrılma'sı her girişe uygulansın (bkz. Kimlik doğrulama). Orbtrace IdP'nizin uyguladığı politikayı miras alır.
    • Yerel deneme girişini kapalı bırakın. ORBTRACE_BOOTSTRAP_ADMIN_PASSWORD bir kullanıcı adı/parola formunu açar; bu formun MFA'sı, hesap kilidi ve hız sınırlaması yoktur — demo içindir. Üretimde admin'i belirlemek için yalnız ORBTRACE_BOOTSTRAP_ADMIN_USERNAME ayarlayın (parolasız) ve SSO ile girin.
    • En az ayrıcalık. Orbtrace'in iki rolü var — USER (okuma + kişisel panolar) ve ADMIN (her şey). ADMIN'i cömert vermeyin; kendinizi kilitlememek için en az iki admin tutun.
    • SPA'yı yalnız HTTPS üzerinden sunun ki oturumu yolda gözlemlenemesin.
    • Refresh-token reuse-detection varsayılan açık. Orbtrace refresh token'larını her kullanımda döndürür ve döndürülmüş bir token tekrar sunulursa (hırsızlık sinyali) tüm token ailesini iptal eder — kullanıcı yeniden kimlik doğrular, çalınan token ölür. Bu, rotation'ın OAuth 2.1 tamamlayıcısıdır; orbtrace.security.refresh-reuse.enabled'ı açık bırakın. (Küçük bir leeway, meşru çok-tab refresh yarışını kimseyi çıkış yaptırmadan tolere eder.)
  5. 5

    Yönetim yüzeyini kırpın

    Actuator uç noktaları health, info, metrics ve prometheus ile sınırlıdır ve sağlık ayrıntısı yalnız yetkili çağıranlara gösterilir. /actuator/prometheus'u scrape ediyorsanız onu proxy'de izleme ağınıza kısıtlayın — sır değil operasyonel metadata'dır, ama herkese açık tutmak için sebep yok.

  6. 6

    Audit izini açın

    Hassas eylemler (AI sohbet turları, config değişiklikleri, dismissal'lar) bir audit_events tablosuna yazılır. Saklama süpürücüsü varsayılan kapalıdır (satırlar bir uyumluluk penceresinin altında budanmasın diye). SOC2-tarzı gereksinimler için audit saklamasını uzun tutun; sınırlı büyüme istiyorsanız politikanızı karşılayan bir max-age ile ORBTRACE_AUDIT_RETENTION_ENABLED'ı açın. AI asistanı için PII maskeleme mevcuttur ve varsayılan kapalıdır — istemler düzenlemeye tabi veri taşıyabiliyorsa açın (Yönetim → Astra PII).

  7. 7

    Hava boşluğunu koruyun

    Orbtrace asla eve telefon etmez — lisanslama çevrimdışı doğrulanır. Tek giden trafik, RCA/Replay/Astra'yı bir SaaS LLM ile açarsanız AI sağlayıcı çağrısıdır. Gerçek bir hava boşluğu için Ollama sağlayıcısını kullanın ki hiçbir istem ağınızı terk etmesin.

Hızlı kontrol listesi

  • Gerçek DB parolaları, bir sır yöneticisinde
  • Arayüzde TLS; Doris/PG/Valkey LAN'a açık değil
  • SSO yapılandırılmış; yerel deneme parolası boş
  • İki admin; geri kalan herkes USER
  • NetworkPolicy açık (Kubernetes)
  • Audit saklaması politikanıza ayarlı; gerekiyorsa PII maskeleme açık
  • Hava boşluklu mu? Sağlayıcı = Ollama

Sırada: Hava boşluklu çalıştırma.