跳到內容

核心概念

操作者在瀏覽器裡連線,但明文憑證從不經過瀏覽器:憑證加密存放於伺服端, 建線時在後端記憶體解密並注入協議握手。對操作者而言少了一件要保管的東西; 對稽核而言,所有經由 Custodexa 建立的連線都必然經過同一個閘道, 產品內不存在繞過審計的第二條路。要讓閘道成為目標主機唯一的可達路徑, 仍需部署端的網路隔離配套(僅允許閘道來源存取目標埠)。

這條紅線對所有協議一致——SSH、RDP、VNC、資料庫 CLI、Kubernetes exec 都一樣。 資料庫連線由後端掛管本地 CLI 子程序,真憑證同樣不進子程序; 圖形協議由後端完成握手後才把通道升級為純轉發。

連線進行的同時,系統在多個層次留下證據,而且證據自己能證明沒被動過手腳:

  • 會話錄影:圖形與文字會話全程錄製,可倍率播放、可時間錨點深連結。 錄影失敗不會靜默——偵測、標示、告警三位一體,也可以設定成錄不了就不給連。
  • 指令審計:終端輸出經虛擬螢幕重組,還原使用者實際執行的指令並全程留存。
  • 完整性保護:每一列審計紀錄蓋 HMAC 章;週期性檢查點以 Ed25519 簽章成鏈 並向 syslog 離機錨定,讓「中段被抽走」「整段被刪掉裝作沒事」成為可偵測事件。
  • 審計自身的失效告警:審計機制自己壞掉時會出聲——寫庫失敗、syslog 斷線、 錄影失敗、鏈驗證異常都有機器碼與告警。

檢查點驗證頁:鏈健康總覽與自動檢查狀態 檢查點驗證頁——逐區間出具鏈完整性狀態,並誠實標示離機備份未啟用時的防護缺口。

兩句誠實邊界,評估時請一併考慮:指令文字是索引,錄影才是事實來源—— 重組自輸出流的指令文字在部分程式形態下可能不正確,爭議時以錄影為裁決依據。 沒有回顯的按鍵不會被審計——無 agent 形態記錄的是「終端上出現過什麼」, 取得核心層事實需要在被稽核主機裝 agent,那不是本產品 1.0 的形態。

證明了身分之後,政策決定「能不能連、連上之後能做什麼」:

  • 三段存取政策:每個資產可設「直接連」「填事由」「須核准」三段位, 申請與核准流帶去重、逾時作廢與自核硬擋。
  • 連線中管控:命中規則的危險指令當場阻斷,不是事後才發現; 剪貼簿與檔案傳輸有全域政策鍵,被拒的動作本身也進審計。
  • 憑證輪替:以帳號為單位的排程改密(SSH 域,涵蓋密碼與 SSH 金鑰), 新密碼經 SSH session 投遞而非命令列參數,失敗自動退避重試與告警。
  • 事後複審:週期性存取複審、告警審閱與每日簽核,簽核結果不可變。

政策的每一次放行與拒絕,連同事由與核准人,都是審計紀錄的一部分。