AirlockDocumentation
文档中心
GitHub ↗

安全模型

理解 Airlock 保护什么、不保护什么,是正确部署的前提。本节描述威胁边界、固定路由、Secret 生命周期与策略边界。

01

威胁边界

保护对象:不可信的 LLM、Agent、脚本与自动化调用方。它们只能看到本地入口与本地凭据,无法读取真实目标地址、上游账号、密码、私钥或 API Key,也无法把请求转发到任意目的地。

不保护对象:本机管理员/root、能够调试 Airlock 进程或已控制操作系统的攻击者、以及可读取进程内存的同一用户进程。Airlock 不是沙箱,也不是通用 VPN 或防火墙。

02

固定路由与能力

每条路由在创建时绑定一个上游与最小权限策略:HTTP 限定方法/路径/查询,SSH 限定命令与交互能力,LLM 限定模型/输出/频率/并发。调用方持有可撤销的本地能力(capability token、二次 API Key 或本地 SSH 身份),能力与真实 Secret 完全分离。

固定目标原则

Airlock 不是开放代理:调用方永远不能指定上游 URL、SSH 地址或模型之外的目标。

03

Secret 生命周期

  1. 录入:在 Airlock 窗口内录入(桌面)或 0600 JSON 规格文件(Server Core);不进入命令行、日志或 WebView。
  2. 存储:默认本地 0600 文件;可选 Keychain / Credential Manager / Secret Service。路由摘要与活动记录不返回 Secret。
  3. 使用:策略校验通过后,在发起上游请求/会话时才注入;响应与错误经过脱敏。
  4. 轮换与删除:本地凭据可独立轮换;删除路由同时删除相关 Secret,文件删除采用安全覆写。
04

策略边界

HTTP方法/路径/查询

GET/HEAD 白名单、路径逃逸防护、同源重定向控制、Range 下载。

SSH命令与交互

精确命令或受控完整 exec;Shell/SFTP/PTY 由独立开关控制,Agent/X11 与端口转发始终拒绝。

LLM模型与用量

模型白名单、最大输出、RPM 与并发;统计只保留数字。

05

控制面与审计

桌面控制通道使用当前用户专属 Unix 套接字(Windows 命名管道),不开放 TCP 管理端口;Server Core 的 CLI 通过 0600 token 文件认证,Web UI 仅 loopback 且只呈现脱敏状态。所有活动默认脱敏,命令审计需显式开启并受滚动上限约束。

06

部署建议

  • 使用专用最小权限上游账号;SSH"所有命令"与 SFTP 只对隔离账号开放。
  • 保持入口 loopback;开放私有局域网前评估同网段威胁。
  • Server Core 使用独立服务账号、分离的 control/web token,并通过 SSH 隧道管理 Web UI。
  • 定期轮换本地凭据与上游密码,备份视为 Secret 处理。

完整审计记录见生产就绪安全审计

已复制