独享节点安全模型

先划清物理边界,再控制每一次访问

MangoVM 的每笔租用对应一台独享 Apple Silicon 物理节点,非虚拟机。安全不是一句“隔离”,而是客户权限、平台运维和数据中心设施三层职责各自清楚、可以核对。

租用边界 一笔订单 = 一台物理节点
客户访问层

账户、密钥、软件、任务和业务数据由客户管理。

平台运维层

节点交付、状态管理和必要支持遵循授权与最小访问原则。

设施保障层

机房负责供电、网络和物理设施,节点覆盖新加坡、东京、首尔与香港。

物理资源 不与其他租户共享计算节点
责任边界

独享硬件解决资源隔离,正确配置解决访问风险

物理隔离避免多个租户共同使用同一计算节点,但不会替代密钥管理、账户权限、软件更新和业务数据备份。安全控制需要分别落在客户、MangoVM 与机房设施三侧。

客户控制访问与工作负载

客户决定谁可以登录节点、使用哪些密钥、开放哪些服务端口,以及哪些代码、证书、日志和数据进入机器。租期内的软件配置与任务行为也由客户负责。

  • 为人员和自动化任务分配不同账户与密钥
  • 限制管理员权限,避免日常构建持续使用高权限账户
  • 保留业务数据、构建产物和关键配置的独立副本

MangoVM 管理交付与平台控制

平台负责按订单配置交付物理节点、展示节点状态、管理服务生命周期,并在获得授权和具备必要性的前提下处理支持请求。

  • 交付前核对机型、内存、存储与节点区域
  • 运维操作遵循授权、审计和最小必要访问
  • 异常操作进入复核流程,不以便利替代控制

机房保障基础设施

数据中心设施承担供电、网络接入、环境和物理空间保障。节点所在城市说明服务接入位置,不等同于客户数据永久存放承诺。

  • 设施层与客户业务账户分离
  • 节点全年 365 天正常运行
  • 实际可订购状态以控制台实时返回为准
访问与凭据

把人员登录、自动化任务和恢复权限拆开管理

一把长期复用的共享密钥很难审计,也难以在人员变动时精准撤销。建议按使用者和用途建立独立凭据,将交互登录、CI Runner、部署任务和应急恢复分别管理。

人员访问

一人一账户,一端一密钥

不要让多人共用同一登录身份。为每位授权人员创建独立账户,并为不同终端生成不同密钥。成员离开项目后,撤销对应账户和密钥,而不是整体替换后继续共享。

自动化任务

Runner 只拿完成任务所需权限

CI/CD 账户应限制可执行范围、并发任务和可读取目录。构建脚本不需要系统管理权限时,不应授予高权限;临时凭据应在任务结束后清理。

轮换与撤销

轮换必须包含验证与回退

先添加新密钥并完成连接测试,再撤销旧密钥。发现终端遗失、成员变更或凭据异常使用时,应立即撤销相关访问,并检查近期登录和任务日志。

控制台侧检查

每次获取或变更节点访问资料前,先确认订单标识、节点区域和当前状态。不要仅凭聊天截图或转发文本判断访问对象。

进入控制台核对节点

敏感信息不走公开渠道

密码、私钥、签名材料和完整访问凭据不应写进公开页面、公共仓库或普通讨论区。需要支持时,先提交问题摘要,由支持团队确认后续安全流程。

查看安全报告方式
节点生命周期

交付、租用和回收分别设定检查点

节点不是在交付完成后就脱离控制。租期开始前核对交付条件,租期内明确权限归属,结束前完成迁移和凭据撤销,才能让生命周期闭环。

  1. 01

    交付前核对

    平台根据订单核对机型、内存、存储附加项和节点区域,并完成基础状态检查。客户收到交付状态更新后,应先核对节点标识,再使用控制台提供的连接资料。

    输出:可核对的节点记录
  2. 02

    租期内权限归属

    客户管理操作系统账户、项目依赖、业务数据和任务权限。平台不会把该物理节点的计算资源分配给其他租户;支持介入需基于明确请求和必要范围。

    边界:客户工作负载独立运行
  3. 03

    结束前迁移

    在租期结束前迁出源代码、构建产物、日志、项目缓存和其他需要保留的数据,撤销外部系统对节点的信任,并从流水线中移除相关 Runner 与部署目标。

    客户动作:迁移、验证、撤销
  4. 04

    回收后处理

    节点回收后按有效服务条款执行数据处理和重新交付准备。客户不应把回收流程当作唯一备份机制,也不应在租期结束后继续依赖节点中的任何副本。

    依据:有效服务条款
加密传输

连接之前先确认目标,连接之后再收紧暴露面

远程连接的风险通常不在“有没有加密”这一项,而在是否核验了正确主机、是否限制来源、是否长期暴露不需要的服务。每次首次连接或节点信息变更后,都应重新核对。

查看 SSH 连接步骤
01

核验主机身份

首次连接时,将地址、节点标识与控制台记录交叉核对,并确认主机指纹。指纹意外变化时先停止连接,不要直接跳过提示。

02

启用加密协议

命令行访问使用 SSH 等加密连接。传输构建产物和日志时,同样使用经过身份校验的加密通道,避免明文传输凭据或项目内容。

03

限制公开服务

只开放任务确实需要的端口,并限制允许的来源范围。临时调试服务使用完成后立即关闭,不把开发服务默认绑定到所有网络接口。

04

保留连接记录

记录关键访问时间、来源、执行人和变更内容。日志应便于关联订单标识与节点区域,但不应写入私钥、密码或完整签名材料。

平台运维控制

支持介入必须有理由、有范围、有记录

MangoVM 将运维访问限制在交付、故障诊断、安全响应和客户明确请求所必需的范围内。公开说明控制原则,但不披露可能帮助绕过控制的内部实现细节。

授权

先确认请求与对象

需要介入节点时,先确认订单关联、节点范围、操作目的和允许的时间范围。未能确认对象或授权来源时,不以口头便利替代必要核验。

最小化

只访问解决问题所需范围

诊断网络状态不等于读取项目文件,核对交付状态也不等于进入业务账户。运维范围应与问题相匹配,并在任务完成后终止临时访问。

审计

关键操作保留关联记录

运维记录应能够关联请求、节点、操作类型和结果,用于后续复核。记录遵循最小必要原则,不把客户敏感材料复制进普通工单描述。

复核

异常操作进入复核流程

范围扩大、重复失败、来源异常或与请求不一致的操作应暂停并复核。安全事件处置优先控制影响,再根据记录恢复服务与追踪原因。

服务可用率目标

99.9%可用率目标

所有节点全年 365 天正常运行。可用率的适用范围、核算方法、排除情形、申请材料与赔付口径,以有效服务条款中的对应规则为准。

90 天 逐日状态观察范围
四地节点 新加坡、东京、首尔、香港
附近 90 天逐日状态条 每格代表一个自然日
正常

状态条用于表达服务目标的观察方式,不替代具体订单和节点记录。申请服务补偿时,应提供订单标识、受影响节点、时间范围、现象与已执行的排查步骤。

核对适用条件与赔付口径
安全事件响应

先控制影响,再恢复服务,最后把原因写清楚

安全事件按发现、确认、隔离、恢复和复盘五个阶段推进。每个阶段都有明确输出,避免在事实未确认时扩大判断,也避免恢复后不追踪根因。

  1. 01

    发现

    接收客户报告、平台告警或运维异常记录,先保存时间范围、节点标识、来源和可复现现象。

  2. 02

    确认

    核对事件是否真实发生、影响哪些节点与功能,并区分网络、认证、系统服务、任务进程或安全控制问题。

  3. 03

    隔离

    在必要范围内限制异常访问、暂停相关任务或撤销可疑凭据,优先防止影响继续扩大。

  4. 04

    恢复

    清除已确认原因后恢复必要服务,检查连接、任务、日志和数据完整性,并观察是否再次出现同类现象。

  5. 05

    复盘

    整理影响范围、处置动作、恢复结果和后续改进项,让同类问题可以更快识别和更小范围处理。

提交报告前

给出可以直接进入核查的信息

不要发送密码、私钥或签名材料。先提供最低必要信息,支持团队会在需要补充材料时确认安全提交方式。

订单与节点
订单标识、节点区域、受影响节点标识
时间范围
首次发现时间、最近一次复现时间、所用时区
影响描述
无法完成的操作、受影响账户或任务范围
已做排查
网络、认证、系统服务和任务进程的检查结果
客户安全清单

把安全动作放进上线、日常运行和离租流程

一次性加固很快会失效。将下面的检查项写进团队运行手册,并为负责人、触发条件和验证结果留下记录。

打开运维与排障指南

系统更新

更新前验证 Xcode、SDK、构建脚本和关键依赖兼容性;先备份必要数据,再执行更新与冒烟测试,并准备可执行的回退步骤。

密钥管理

按人员、终端和自动化用途拆分密钥;设置轮换和撤销流程;成员变更、终端遗失或异常访问后立即处理相关凭据。

签名材料保护

将签名材料限制在确实需要的账户和任务中,不写入代码仓库或普通构建日志。任务结束后清理临时副本并检查访问范围。

日志保留

保存关键登录、权限变更、构建和部署记录,统一时区并确保能够关联节点和任务。日志中不得包含密码、私钥或完整敏感材料。

独立备份

为源码、构建产物、配置和关键日志保留节点之外的副本。定期验证备份能否读取和恢复,而不是只确认备份任务显示完成。

离租迁移

提前迁出需保留的数据,验证目标副本,撤销节点密钥、Runner 注册、Webhook 和部署权限,再确认租期结束状态。

需要独享计算资源,也需要清楚的安全边界

从 MangoVM M4 或 MangoVM M4 Pro 中选择配置。订单、节点状态和访问资料统一在控制台管理,全部金额以美元结算。