實體資源邊界
每筆訂單對應一台獨立 Mac mini,CPU、記憶體與本機儲存空間不與其他客戶執行個體共用。兩種販售配置分別為 M4 基礎配置(16GB、256GB)與 M4 Pro 配置(64GB、2TB)。
- 節點由單筆訂單獨享,不按虛擬 CPU 或共用記憶體計量。
- 節點區域與機型於下單時確定,可用性以控制台即時回傳為準。
- 租期結束前應完成資料移轉、金鑰撤銷與本機備份。
每筆訂單對應一台獨立 Mac mini 實體節點,而非虛擬機器。HexVM 負責節點交付、基礎網路與平台端運作控制;客戶負責帳號權限、建置金鑰、程式碼儲存庫連線與節點內資料。
安全報告僅透過控制台工單或 support@hexvm.com 受理。請勿傳送真實私鑰、完整存取權杖或未去識別化的憑證。
獨享實體機可減少運算資源混用,但安全仍取決於平台與客戶共同執行。以下分別說明資源、權限、平台維運與客戶操作。
每筆訂單對應一台獨立 Mac mini,CPU、記憶體與本機儲存空間不與其他客戶執行個體共用。兩種販售配置分別為 M4 基礎配置(16GB、256GB)與 M4 Pro 配置(64GB、2TB)。
客戶控制節點內的開發環境、成員權限、SSH 金鑰、儲存庫憑證、建置快取與自動化工作。權限變更應由訂單負責人記錄並複核。
HexVM 負責訂單交付、節點健康檢查、基礎網路連線、服務狀態追蹤與工單處理。涉及節點操作時,必須先驗證訂單歸屬與請求範圍。
HexVM 提供獨享實體節點與平台端運作控制;客戶負責節點內帳號、程式碼、憑證、金鑰、第三方儲存庫權限及備份策略。發現異常時,雙方需共享已去識別化的時間線與可重現證據。
存取安全不仰賴一次性設定。團隊應將憑證更新、最小權限、成員撤銷與環境隔離納入到職、發布與離職流程。
收到節點連線資訊後,先核對節點 ID、區域與主機指紋,再更新臨時密碼。不得將初始憑證複製到團隊聊天記錄、公開文件或流水線日誌。
為每位成員或自動化工作分配獨立金鑰,保留金鑰指紋與用途。成員裝置變更、職責調整或金鑰疑似外洩時,立即移除對應公鑰並重新簽發。
建置工作只取得讀取程式碼、寫入建置目錄與上傳成品所需的權限。安裝工具、修改系統設定與管理成員的權限應限於少數負責人。
撤銷個人公鑰、儲存庫部署金鑰、CI runner 註冊權杖與共用目錄權限,並檢查近期登入記錄。不要只停用單一協作工具而保留節點存取途徑。
不同環境使用不同帳號、金鑰集合與儲存庫權限。發布憑證不得放入日常開發腳本,測試工作也不應讀取正式環境成品儲存空間的寫入憑證。
程式碼、建置成品與簽署材料的敏感程度不同。團隊需要分別定義傳輸方式、儲存位置、可存取人員與刪除時間。
使用受保護的 SSH 或 VNC 連線傳輸資料,首次連線時核對主機指紋。傳輸大型檔案應驗證完整性,避免透過公開連結交換建置材料。
將程式碼、快取、成品與敏感材料放入用途明確的目錄。臨時腳本不得將金鑰寫入命令歷程記錄、終端輸出或測試報告。
建置金鑰與憑證僅授權給需要執行簽署或發布的工作。限制匯出權限,並記錄匯入、輪換與撤銷負責人。
節點租期結束前,匯出必要成品與稽核記錄,撤銷儲存庫與 CI 憑證,刪除工作目錄、快取、暫存檔案及本機金鑰副本。
| 資料類型 | 建議儲存位置 | 權限邊界 | 釋出前動作 |
|---|---|---|---|
| 原始程式碼與相依套件 | 受控工作目錄與建置快取目錄 | 開發成員與指定 runner | 確認提交狀態,刪除未追蹤的敏感檔案 |
| 建置金鑰與存取權杖 | 受限憑證儲存空間或執行階段注入 | 僅限對應流水線工作與負責人 | 撤銷、輪換並清理本機副本 |
| 憑證與描述檔 | 權限受控的簽署環境 | 簽署工作與發布負責人 | 匯出必要備份,移除節點內副本 |
| 建置成品 | 成品目錄或團隊核准的儲存位置 | 測試、發布與稽核角色 | 核對校驗值,移轉後清理暫存版本 |
| 日誌與診斷套件 | 設有限保留期限的日誌目錄 | 維運、安全與工作所有者 | 去識別化後封存,刪除包含憑證的原始副本 |
連線記錄與建置日誌應用於定位問題,而非無限期保存。建議統一時間、欄位與保留規則,讓節點事件能與儲存庫、CI 及成品系統交叉核對。
記錄連線時間、來源範圍、使用方式、帳號與結果。重點檢查短時間內重複失敗、非預期時段登入、加入陌生公鑰、權限突然提升及 runner 反覆離線。
節點、儲存庫平台、CI 排程器與成品系統應使用一致時區,或明確記錄時區偏移。工單中的發生時間至少精確到分鐘,並說明首次發現與最後重現時間。
根據程式碼敏感度、發布頻率與內部稽核週期定義保留期限。建置輸出只保留定位所需欄位;包含敏感內容的診斷套件應縮短保留時間並限制下載權限。
可在節點內串接團隊既有的程序、磁碟、建置佇列與 runner 健康監控。告警應包含節點 ID、區域、閾值、持續時間與恢復狀態,避免只傳送無法定位問題的截圖。
所有節點全年 365 天正常運作。狀態檢視按日顯示服務可用性;如發生影響,事件標記可用於關聯影響範圍、持續時間與處理記錄。
依適用服務條款核對平台端服務影響,不將客戶自身設定、憑證操作、第三方系統或不可抗力造成的影響計入平台可用率。
如認為平台端服務影響已達條款規定範圍,請在控制台提交工單,附上節點 ID、區域、起訖時間、連線或工作結果及已去識別化的日誌。HexVM 將核對事件時間線、訂單歸屬與適用條件,並為符合條款的訂單處理服務抵扣。
安全事件處理優先保護存取邊界與證據完整性。客戶配合提供準確節點資訊與已去識別化的日誌,可減少重複確認並縮短定位流程。
確認異常現象、首次發現時間、受影響節點與業務範圍。保存原始錯誤、登入記錄與工作識別碼,不要反覆執行可能覆蓋證據的操作。
客戶配合:提供節點 ID、區域、時間線與發現來源。依據風險收斂連線入口、移除可疑公鑰、暫停相關自動化工作,並保護未受影響的建置與發布流程。
客戶配合:確認哪些帳號、儲存庫與工作可以暫停。關聯節點登入、權限變更、建置工作、儲存庫操作與成品記錄,判斷入口、持續時間、受影響對象與資料範圍。
客戶配合:提供已去識別化的日誌、重現步驟與近期變更記錄。撤銷受影響憑證、修正權限與設定、清理異常工作,並驗證連線、建置、簽署與成品上傳路徑已恢復正常。
客戶配合:完成儲存庫權杖、金鑰與憑證的必要輪換。透過已驗證的訂單聯絡途徑同步影響範圍、目前狀態、已完成的措施與下一次更新時間,避免在未驗證的管道交換敏感資訊。
客戶配合:指定可確認技術與業務影響的負責人。整理根本原因、偵測缺口、復原步驟與後續負責人,將需要長期執行的改善事項納入權限複核、監控與發布檢查。
客戶配合:確認改善事項已在團隊流程中實際執行。安全問題僅透過控制台工單或 support@hexvm.com 受理。現有訂單與節點異常請優先使用工單,以便完成訂單歸屬驗證並持續追蹤。
適用於現有訂單的異常連線、節點權限變更、服務影響及需要平台端核查的事件。請在工單中填寫節點 ID、區域、發生時間、影響範圍與已去識別化的證據。
登入控制台提交工單適用於尚未關聯訂單的漏洞線索、可重現安全問題或憑證風險諮詢。郵件主旨應概括問題類型與受影響元件,附件必須先完成去識別化。
寄送至 support@hexvm.com真實私鑰、完整存取權杖、完整密碼、未去識別化的憑證檔案,以及可直接存取儲存庫或成品的憑證。需要核對敏感欄位時,請先在工單中說明欄位類型,由支援團隊提供安全處理途徑。
比較兩種獨享實體節點的配置與租期,選擇適合 Xcode 建置、CI/CD 或持續開發工作的方案。所有費用均以美元(USD)結算。