数据保护边界

独享硬件解决资源隔离,安全仍需要正确配置

每份 VMCache 租用对应一台独享物理节点,不与其他租户共享处理器、统一内存或本地存储。硬件隔离是基础,不替代账号管理、凭据保护、备份和服务访问控制。

硬件边界
一份租用对应一台物理节点
运行形态
独享物理机,非虚拟机
用户责任
账号、凭据、软件与数据
部署检查单 SECURITY / 06
上线前逐项确认

把安全控制放进交付流程

以下项目彼此独立。通过一项,不代表其余项目已经自动满足。

  1. 01
    访问资料仅从订单管理流程读取,不转发到群聊或公开文档。
    必查
  2. 02
    任务身份交互登录、CI/CD 与模型服务使用不同身份和权限。
    必查
  3. 03
    数据副本节点外保留可恢复备份,并在租期结束前完成导出。
    必查
  4. 04
    秘密注入签名文件、令牌和环境变量不进入公开仓库。
    必查
  5. 05
    接口边界确认 MLX 服务监听范围、鉴权、并发与日志内容。
    必查
  6. 06
    事件证据保留时间线和脱敏日志,不提交密码、私钥或真实令牌。
    必查
隔离模型

先区分硬件独享、身份安全与数据安全

独享物理节点减少共享计算资源带来的干扰,但服务是否安全,还取决于团队如何分配账号、保存秘密、开放网络服务以及保留数据副本。

硬件独享

订单交付的是独享物理机。处理器、统一内存与本地存储不与其他租户共同分配,也不是共享虚拟机实例。

  • 适合需要稳定本地缓存的构建任务
  • 适合需要持续占用统一内存的 MLX 推理
  • 资源独享不等于网络接口自动受限

身份与权限

连接资料只能证明谁能够进入节点。进入后能执行什么操作,仍由系统账号、目录权限、任务身份和团队内部授权决定。

  • 交互操作与自动化任务分开授权
  • 不共用管理员凭据处理日常任务
  • 离开项目的成员应及时撤销访问

数据责任

节点本地磁盘是运行空间,不应成为唯一副本。代码、模型、产物、日志和配置都应进入团队已有的版本、制品或备份流程。

  • 上传前明确数据分类与保留期限
  • 重要产物在节点外保留可恢复副本
  • 租期结束前完成核对、导出与清理
访问资料处理

把连接资料当作临时高敏信息处理

连接资料仅通过订单管理流程读取。不要复制到公共聊天频道、工单标题、代码仓库、构建输出或未经访问控制的团队文档。

读取与使用顺序

  1. 01
    确认订单

    先核对订单标识、机型、节点和当前交付状态,避免把另一台机器的连接资料带入操作记录。

  2. 02
    在受控设备上读取

    通过可信网络和受管理的本地设备进入控制台,不在屏幕共享、录屏或直播环境中展示完整资料。

  3. 03
    限制复制范围

    如团队必须交接访问,应使用自己的秘密管理工具,并限定读取对象、有效时间和审计范围。

  4. 04
    提交问题前脱敏

    保留字段名称、错误阶段与必要上下文,删除密码、私钥、令牌、完整连接串和个人数据。

不得进入支持材料的内容

  • 完整密码或可直接使用的连接资料
  • 私钥、签名秘密和访问令牌
  • 包含用户数据的原始数据库导出
  • 未经处理的环境变量与配置文件

可以保留的排查上下文

  • 订单标识与节点名称
  • 问题发生时间和所在时区
  • 可复现步骤与预期结果
  • 删除秘密后的错误日志片段
进入控制台
最小权限

按任务拆分身份,不让一个账号承担全部工作

交互登录、CI/CD 和模型服务面对的风险不同。分别建立身份、目录权限和秘密读取范围,可以缩小误操作或凭据泄露后的影响面。

云端 Mac 常见任务身份与权限建议
身份用途 建议权限 秘密范围 日志要求
交互登录
人工配置与排查
只授予当前维护工作需要的系统与目录权限 不长期保存自动化任务令牌 记录变更时间、操作对象与结果
CI/CD
拉取依赖、构建与归档
限定工作目录、构建工具与产物目录 按流水线读取必要签名材料和仓库令牌 日志保留任务编号,过滤环境变量与签名内容
模型服务
加载模型并处理请求
限定模型目录、服务进程和监听端口 只读取模型来源、服务鉴权与必要存储凭据 不记录完整提示内容、令牌和敏感响应正文
A

默认拒绝

新任务先从无额外权限开始,只在出现明确需求时增加可审计授权。

B

按期复核

人员、流水线或模型服务变化后,重新检查账号、令牌、目录和网络权限。

C

可撤销

每个任务身份都应能单独停用,不依赖删除整台节点或中断其他工作负载。

数据生命周期

在部署前写清上传、运行、备份与导出

节点适合承载构建和推理任务,但不应成为代码、模型或产物的唯一保存位置。把退出路径提前写进部署计划,避免租期结束时才发现缺少可恢复副本。

01 / 上传

只传任务需要的数据

先清理无关归档、旧凭据、生产数据副本和个人信息。能由依赖管理工具重新获取的内容,不必打包进长期镜像。

核对
数据分类、来源、责任人
目标
减少节点内长期残留
02 / 运行

隔离工作目录与日志

按项目或任务批次划分目录。构建缓存、模型文件、输出产物和日志分别保存,便于设置权限、空间配额与清理规则。

核对
目录权限、磁盘空间、日志内容
目标
避免任务之间相互覆盖
03 / 备份

在节点外保留恢复副本

源代码进入版本管理,构建产物进入制品流程,模型与数据进入团队批准的存储位置。定期验证副本是否能够实际恢复。

核对
备份范围、恢复步骤、保留期限
目标
节点异常时仍能继续工作
04 / 导出

租期结束前完成核验

导出必要产物、配置与脱敏日志,核对文件完整性和接收位置。确认不再需要的数据后,再执行团队自己的清理流程。

核对
导出清单、校验结果、接收人
目标
交付结束不遗失关键数据
构建凭据

让秘密在任务运行时注入,而不是写进仓库

签名文件、仓库令牌、服务密钥与环境变量应由团队自己的秘密管理流程提供。构建脚本只引用变量名或受控文件路径,不保存真实值。

建议的注入边界

SOURCE 团队秘密管理流程

保存真实值,限制读取者,并保留变更与撤销记录。

TASK 受限任务身份

仅在任务运行期间读取当前流水线所需的最小秘密集合。

OUTPUT 脱敏构建记录

输出任务阶段、退出状态和产物位置,不回显秘密内容。

凭据检查 BUILD / POLICY
公开仓库
不得写入真实令牌、私钥、签名文件或完整环境配置
构建日志
关闭秘密回显,过滤命令参数和环境变量值
缓存目录
检查依赖工具是否把认证信息写入可复用缓存
权限撤销
任务结束、人员变更或风险发生后可以单独撤销
轮换验证
更新秘密后验证旧值失效,新任务仍能完成
MLX 接口检查

模型能加载,不代表服务已经适合对外提供

上线 MLX 推理接口前,应分别确认进程监听范围、访问控制、并发边界、日志内容和模型依赖来源。先在受限网络内验证,再扩大访问范围。

上线前六项核对

  • 监听地址是否只覆盖预期网络接口
  • 每个请求入口是否有明确访问控制
  • 并发上限是否与统一内存预算匹配
  • 错误日志是否排除令牌和敏感请求正文
  • 模型、权重和运行依赖是否来自批准来源
  • 停止服务后是否仍有残留进程或开放端口

验证顺序

  1. 01
    本机验证

    确认模型格式、加载过程、统一内存占用和基础响应。

  2. 02
    受限访问

    仅向测试调用方开放,验证鉴权失败、超时和异常请求。

  3. 03
    并发观察

    逐步增加请求,观察内存、延迟、错误率和模型加载日志。

  4. 04
    暴露复核

    记录最终监听范围、调用身份、日志策略和关闭方法。

MLX 服务暴露检查与处理结论
检查项 可接受结论 需要调整的信号
监听范围 仅绑定预期接口,并有明确网络访问路径 默认监听全部接口,且无法说明调用来源
访问控制 调用身份可单独撤销,失败请求不泄露内部信息 共享长期令牌,或将令牌写入客户端与日志
请求日志 保留必要时间、状态和任务标识,正文已脱敏 完整记录敏感提示、令牌或模型输入数据
依赖来源 模型与包来源可追溯,版本和校验信息明确 运行时下载无法确认来源或版本的依赖
安全事件提交

先控制影响,再提交可复现的脱敏证据

如发现异常访问、凭据误传、未知进程或服务暴露问题,先按团队流程限制相关身份和服务,再整理订单标识、时间线、影响范围与脱敏证据。

提交材料应包含

订单标识
用于定位对应物理节点,不附完整连接资料
发生时间
写明日期、时间与时区,并列出关键事件顺序
影响范围
说明涉及账号、任务、目录、接口或产物的范围
复现步骤
提供最短可复现路径、预期结果与实际结果
脱敏证据
日志、截图或错误信息应删除密码、私钥、令牌和个人数据

建议先完成的动作

  • 记录当前状态和首次发现时间
  • 停止不必要的对外服务与自动化任务
  • 撤销可能受影响的任务身份或令牌
  • 保留脱敏日志,不修改原始事件顺序
  • 从节点外副本核对关键代码、模型和产物

对外支持邮箱仅使用 support@vmcache.com。不要在邮件正文或附件中提交真实密钥。

部署下一步

用独享物理节点建立可控的构建与推理环境

先确认机型、节点与租期,再把账号、秘密、备份和接口检查纳入团队自己的交付清单。