可核对的安全边界

独享节点的安全控制,从物理边界到事件响应

每笔订单对应独立 Mac mini 物理节点,非虚拟机。HexVM 负责节点交付、基础网络与平台侧运行控制;客户负责账号权限、构建密钥、代码仓库接入和节点内数据。

安全报告仅通过控制台工单或 support@hexvm.com 受理。请勿发送真实私钥、完整访问令牌或未脱敏凭据。

HexVM 独享 Mac mini 节点与安全状态控制界面
节点边界检查 正常
资源归属
单订单独享
计算形态
物理节点
管理入口
凭据与工单受控
节点隔离 每订单 1 台
运行覆盖 365 天
服务目标 99.9%
报告渠道 2 种
责任划分

先明确谁控制什么

独享物理机减少计算资源混用,但安全仍依赖平台与客户共同执行。下面按资源、权限、平台运维和客户操作拆开说明。

物理资源边界

订单对应一台独立 Mac mini,CPU、内存和本地存储不与其他客户实例切分。两档在售配置分别为 M4 基础配置(16GB、256GB)与 M4 Pro 配置(64GB、2TB)。

  • 节点由单一订单独享,不按虚拟 CPU 或共享内存计量。
  • 节点区域与机型在下单时确定,可用性以控制台实时返回为准。
  • 租期结束前应完成数据迁移、密钥撤销与本地备份。

客户管理权限

客户控制节点内的开发环境、成员权限、SSH 密钥、仓库凭据、构建缓存和自动化任务。权限变更应由订单负责人记录并复核。

  • 首次连接后更新临时凭据,并优先切换到密钥认证。
  • 为 CI runner、人工运维和发布任务设置不同权限边界。
  • 禁止多人长期共用同一组管理员凭据。

平台运维边界

HexVM 负责订单交付、节点健康检查、基础网络连通、服务状态跟踪和工单处理。涉及节点操作时,需要先验证订单归属与请求范围。

  • 不会要求客户通过邮件发送真实私钥或完整令牌。
  • 节点操作请求应包含节点 ID、区域、发生时间和影响范围。
  • 平台侧处置以恢复安全状态和确认服务影响为目标。
共同责任基线

HexVM 提供独享物理节点和平台侧运行控制;客户负责节点内账号、代码、证书、密钥、第三方仓库权限及备份策略。发现异常时,双方需要共享脱敏时间线与可复现证据。

访问控制

把长期风险拆成五个固定动作

访问安全不依赖一次性设置。团队应把凭据更新、最小权限、成员回收和环境隔离写入入职、发布与离职流程。

01

立即更新临时凭据

收到节点连接信息后,先核对节点 ID、区域和主机指纹,再更新临时密码。不得将初始凭据复制到团队聊天记录、公共文档或流水线日志。

02

优先使用 SSH 密钥

为每位成员或自动化任务分配独立密钥,保留密钥指纹和用途。成员设备变更、职责变化或密钥疑似泄露时,立即移除对应公钥并重新签发。

03

按任务收敛权限

构建任务只获得读取代码、写入构建目录和上传制品所需权限。安装工具、修改系统设置与管理成员的权限应限制给少量责任人。

04

成员离职即刻回收

回收个人公钥、仓库部署密钥、CI runner 注册令牌和共享目录权限,并检查近期登录记录。不要只停用单个协作工具而保留节点访问路径。

05

隔离开发、测试与发布

不同环境使用不同账号、密钥集合与仓库权限。发布凭据不进入日常开发脚本,测试任务也不应读取生产制品存储的写入凭据。

数据保护

数据进入节点前,就应定义离开节点的路径

代码、构建产物和签名材料的敏感度不同。团队需要分别定义传输方式、保存位置、可访问人员和删除时点。

01

传输

使用受保护的 SSH 或 VNC 连接设置传输数据,首次连接核对主机指纹。大文件传输应校验完整性,避免通过公开链接交换构建材料。

02

处理

将代码、缓存、制品和敏感材料放入用途明确的目录。临时脚本不得把密钥写入命令历史、终端输出或测试报告。

03

保管

构建密钥和证书仅授权给需要执行签名或发布的任务。限制导出权限,并记录导入、轮换和撤销责任人。

04

释放

节点租期结束前,导出必要制品与审计记录,撤销仓库和 CI 凭据,删除工作目录、缓存、临时文件及本地密钥副本。

常见数据类型的建议控制方式
数据类型 建议保存位置 权限边界 释放前动作
源代码与依赖 受控工作目录与构建缓存目录 开发成员与指定 runner 确认提交状态,删除未跟踪敏感文件
构建密钥与访问令牌 受限凭据存储或运行时注入 仅对应流水线任务与责任人 撤销、轮换并清理本地副本
证书与描述文件 权限受控的签名环境 签名任务与发布负责人 导出必要备份,移除节点内副本
构建产物 制品目录或团队批准的存储位置 测试、发布与审计角色 核对校验值,迁移后清理临时版本
日志与诊断包 限定保留期的日志目录 运维、安全和任务所有者 脱敏后归档,删除包含凭据的原始副本
网络与日志

让每次异常都有时间线、有范围、有证据

连接记录和构建日志应服务于定位,而不是无限保存。建议统一时间、字段与保留规则,使节点事件能与仓库、CI 和制品系统交叉核对。

连接审计与异常识别

记录连接时间、来源范围、使用方式、账号和结果。重点检查短时间重复失败、非预期时段登录、陌生公钥加入、权限突然提升和 runner 反复离线。

  • 登录成功与失败事件使用统一字段。
  • 管理员操作与自动化任务使用不同账号。
  • 发现来源异常时,先收敛访问再保存证据。

时间同步与日志格式

节点、仓库平台、CI 调度器和制品系统应使用一致时区或明确记录时区偏移。工单中的发生时间至少精确到分钟,并说明首次发现与最后复现时间。

  • 保留节点 ID、任务 ID、提交标识和退出码。
  • 日志发送前移除密码、令牌、私钥与个人信息。
  • 将原始日志与人工分析结论分开保存。

日志留存建议

根据代码敏感度、发布频率和内部审计周期定义留存时长。构建输出只保留定位所需字段;包含敏感内容的诊断包应缩短保留时间并限制下载权限。

  • 按开发、测试、发布环境分别设置保留规则。
  • 定期验证日志是否能关联到具体任务负责人。
  • 删除过期日志时同步清理导出的诊断副本。

客户侧监控接入

可在节点内接入团队已有的进程、磁盘、构建队列和 runner 健康监控。告警应包含节点 ID、区域、阈值、持续时间和恢复状态,避免只发送无法定位的截图。

  • 监控磁盘余量、关键进程与队列等待时间。
  • 将服务故障与单次构建失败分开告警。
  • 告警恢复后保留同一事件编号用于复盘。
运行稳定性

99.9% 服务目标与近 90 天状态视图

所有节点全年 365 天正常运行。状态视图按日展示服务可用性;如发生影响,事件标记用于关联影响范围、持续时间与处理记录。

服务目标 99.9%

按适用服务条款核对平台侧服务影响,不把客户自身配置、凭据操作、第三方系统或不可抗力造成的影响计入平台可用率。

观察范围
90 天
状态粒度
按日
当前事件标记
逐日服务状态
正常 服务事件
90 天前 60 天前 30 天前 今天

服务抵扣申请摘要

如认为平台侧服务影响达到条款规定范围,请在控制台提交工单,附节点 ID、区域、起止时间、连接或任务结果和脱敏日志。HexVM 将核对事件时间线、订单归属与适用条件,并对符合条款的订单处理服务抵扣。

提交控制台工单
事件响应

从发现到复盘的六步处理路径

安全事件处理优先保护访问边界与证据完整性。客户配合提供准确节点信息和脱敏日志,可减少重复确认并缩短定位路径。

  1. 01

    发现

    确认异常现象、首次发现时间、受影响节点和业务范围。保存原始错误、登录记录与任务标识,不反复执行可能覆盖证据的操作。

    客户配合:提供节点 ID、区域、时间线和发现来源。
  2. 02

    隔离

    根据风险收敛连接入口、移除可疑公钥、暂停相关自动化任务,并保护未受影响的构建与发布链路。

    客户配合:确认哪些账号、仓库和任务可以暂停。
  3. 03

    调查

    关联节点登录、权限变化、构建任务、仓库操作和制品记录,判断入口、持续时间、影响对象与数据范围。

    客户配合:提供脱敏日志、复现步骤和近期变更记录。
  4. 04

    修复

    撤销受影响凭据,修正权限和配置,清理异常任务,并验证连接、构建、签名与制品上传路径恢复正常。

    客户配合:完成仓库令牌、密钥和证书的必要轮换。
  5. 05

    通知

    通过已验证的订单联系路径同步影响范围、当前状态、已完成动作和下一次更新节点,避免在未验证渠道交换敏感信息。

    客户配合:指定可确认技术与业务影响的负责人。
  6. 06

    复盘

    整理根因、检测缺口、恢复步骤和后续责任人,将需要长期执行的改进项纳入权限复核、监控和发布检查。

    客户配合:验证改进项在团队流程中已实际执行。
安全报告入口

报告漏洞、异常登录或凭据风险

安全问题只通过控制台工单或 support@hexvm.com 受理。现有订单和节点异常优先使用工单,以便完成订单归属验证并持续跟踪。

控制台安全工单

适用于现有订单的异常连接、节点权限变化、服务影响和需要平台侧核查的事件。工单中填写节点 ID、区域、发生时间、影响范围和脱敏证据。

登录控制台提交工单

安全报告邮箱

适用于尚未关联订单的漏洞线索、可复现安全问题或凭据风险咨询。邮件主题应概括问题类型与影响组件,附件必须先完成脱敏。

发送至 support@hexvm.com

一份可处理的报告应包含

  • 问题类型、发现时间和当前是否仍可复现。
  • 受影响节点 ID、区域、页面或功能路径。
  • 最小复现步骤、预期结果与实际结果。
  • 已脱敏的请求、错误信息、日志片段或截图。
  • 已采取的隔离动作及可能影响调查的变更。
禁止随报告提交

真实私钥、完整访问令牌、完整密码、未脱敏证书文件、可直接访问仓库或制品的凭据。需要核对敏感字段时,请先在工单中说明字段类型,由支持团队给出安全处理路径。

独享 Apple Silicon

用清晰边界部署你的云端 Mac

比较两档独享物理节点的配置与租期,选择适合 Xcode 构建、CI/CD 或持续开发任务的方案。所有费用均以美元(USD)结算。