Security-Story vor Public Launch: SECURITY.md + Threat-Model-Doku #207
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Ziel
Vor der Veröffentlichung die Sicherheits-Dokumentation aufbauen, damit die Angriffsflächen-Skepsis (root-Agents, Command-Execution, Tunneling) beim Launch als Verkaufsargument statt als Kritikpunkt ankommt.
Kontext / Positionierung
/ws/agentaus dem Internet erreichbar sein, sonst verbinden sich keine Agents von Kundenstandorten. Formulierung: ein gehärteter Endpunkt statt hunderte offene Ports.Aufgaben
1. SECURITY.md (Root des Repos)
2. Threat-Model-Doku (
docs/security.mdo. ä.)/ws/agent), sonst nichts (Hosts/VMs nur ausgehend)POST /enroll/{token}, Pubkey-Registrierung, Token wird verbrannt),agent_identityauth/revocation.py): was passiert bei kompromittiertem Agent/Node3. Supply Chain
4. README-Anpassung
Definition of Done
Ein skeptischer r/Proxmox- oder HN-Leser findet innerhalb von 2 Minuten Antworten auf: Wie authentifizieren sich Agents? Was ist exponiert? Was passiert bei Kompromittierung? Wie melde ich eine Lücke?