安全始於一台獨享實體機,而非模糊的承諾
每張有效訂單會分配一台獨享 Apple Silicon 實體節點。VMOak 將管理介面、交付流程與使用者工作負載分開處理,並透過憑證簽發、維運審批與操作記錄限制管理動作。
安全不是單方面的功能。我們負責節點交付、平台帳戶與必要的維運控制;客戶負責程式碼儲存庫權限、部署權杖、工作檔案、遠端連線端與團隊成員存取權。
- 節點歸屬
- 1 張有效訂單對應 1 台獨享實體機
- 存取方式
- 臨時憑證交付後由客戶首次更新
- 支援界線
- 不會索取完整私密金鑰或程式碼儲存庫權杖
平台控制與客戶控制各有明確界線
VMOak 的基礎界線在於實體節點歸屬,而不是在共用主機上劃分邏輯配額。在訂單有效期間,分配給該訂單的 Mac 由該客戶獨享;管理介面負責訂單、交付與必要維運,客戶工作負載則在所分配的節點上執行。
實體節點隔離
每張訂單對應一台獨享實體機,處理器、記憶體與本機儲存不會與其他客戶訂單混用。遠端桌面、SSH 工作與建置程序都在同一台已分配的裝置上執行。
- 節點身分與訂單記錄繫結
- 交付前核對機型與儲存容量
- 訂單結束後停止原有存取途徑
管理介面與工作負載分離
控制台用於訂單狀態、憑證交付與支援請求,不作為客戶程式碼、建置產物或專案檔案的工作目錄。客戶工作在所分配的實體節點內執行。
- 支援請求只收集疑難排解所需資訊
- 管理動作按必要範圍執行
- 故障處理完成後收回臨時權限
客戶責任
客戶決定誰能連線至節點、哪些儲存庫權杖可用,以及哪些資料會進入遠端 Mac。團隊權限變更、金鑰撤銷與業務資料備份應納入內部流程。
- 限制儲存庫權杖的作用範圍與有效期
- 離職或轉調後立即移除存取權
- 為敏感檔案加密並保留獨立備份
簽發存取資料前,先完成五項裝置核對
交付檢查用於確認訂單對應的實體節點已可投入使用。檢查結果著重裝置本身、系統、網路、儲存與存取帳戶,不以未經驗證的效能測試取代可交付性判斷。
-
01
通過後簽發
裝置狀態
核對實體節點識別資訊、訂單機型與基本硬體狀態,確保交付記錄與實際分配的裝置一致。
-
02
啟動確認
系統啟動
確認 macOS 可正常啟動,圖形介面與命令列均可進入,系統時間及基本服務狀態符合交付要求。
-
03
連線確認
網路連線
確認節點具備必要的入站連線路徑與出站存取能力,並核對遠端桌面與 SSH 所需服務狀態。
-
04
容量核對
儲存容量
核對訂單內建儲存與已選附加項目,確認可見容量及檔案系統狀態,避免設定記錄與節點實際容量不一致。
-
05
待客戶更新
存取帳戶
確認臨時帳戶可用於首次連線,記錄簽發範圍,並將首次更新憑證列為交付後的第一項安全動作。
臨時憑證只用於首次登入,長期存取由客戶接手
存取資料應視為一次簽發記錄,而不是可以長期轉發的固定密碼。首次連線後立即更新憑證,再按人員與自動化工作拆分存取方式,便能降低共用密碼造成的不可追溯風險。
登入臨時帳戶
存取位址、帳戶名稱與臨時憑證會透過交付記錄提供。請勿將這組資訊轉發至公開群組、程式碼儲存庫或建置日誌。
首次連線後更換
使用長度足夠且不與其他服務重複使用的憑證。多人協作時,不應長期共用同一組互動式登入資訊。
分開授權人員與自動化工作
互動式遠端桌面、SSH 管理與 CI/CD Runner 使用不同的權限途徑。自動化權杖只開放工作所需的儲存庫與操作範圍。
成員變動後立即清理
成員離職、職責變更或裝置遺失時,撤銷相應的公開金鑰、權杖與帳戶權限,並檢查近期登入記錄。
只上傳公開金鑰,不提交完整私密金鑰
私密金鑰應保留在客戶控制的連線端或受控金鑰系統中。為不同人員與自動化工作使用可識別的獨立金鑰,撤銷時才能精確定位。
- 依使用者或工作命名公開金鑰
- 限制本機私密金鑰檔案的讀取權限
- 停止使用後刪除相應公開金鑰
identity: build-runner
scope: repository-read
interactive-login: false
expires: project-policy
owner: mobile-ci-team
範例展示最小權限概念,不代表平台會替客戶建立儲存庫存取策略。
需要人工介入時,權限必須有原因、有範圍、有結束時間
支援請求不會自動產生存取客戶工作負載的權限。只有在客戶明確授權,且遠端故障無法透過狀態資訊、去識別化日誌或客戶端操作解決時,才會進入必要的人工排查流程。
確認問題與授權
記錄訂單號碼、節點、問題時間、影響範圍及客戶已執行的檢查。需要進入節點時,先說明存取目的。
限定必要範圍
存取僅涵蓋目前故障所需的系統狀態、服務設定或日誌範圍,不以疑難排解為由瀏覽無關程式碼與業務檔案。
記錄操作過程
保留關鍵動作、觀察結果與設定變更記錄,讓後續複核能區分客戶操作、系統狀態與支援操作。
結束並收回權限
故障處理完成後關閉臨時存取途徑,向客戶說明結果、變更項目與建議持續觀察的訊號。
| 情境 | 優先由客戶提供 | 可能需要的維運動作 | 不應提交 |
|---|---|---|---|
| 遠端連線失敗 | 發生時間、用戶端網路、錯誤訊息、節點識別碼 | 核對服務狀態、連接埠路徑與帳戶狀態 | 完整私密金鑰、未去識別化的儲存庫權杖 |
| 建置程序中斷 | 命令、結束碼、去識別化日誌、資源使用異常 | 檢查系統程序、磁碟空間與基本服務 | 完整專案原始碼、生產環境金鑰 |
| 儲存容量異常 | 目錄使用量摘要、訂單設定、預期容量 | 核對檔案系統、掛載狀態與訂單附加項目 | 業務檔案內容、未加密資料副本 |
連線安全取決於傳輸、連接埠、終端與工作階段結束方式
遠端 Mac 的網路控制不能只看「能否連線」。連線端能力、暴露的連接埠、用戶端裝置狀態與工作階段結束方式,共同決定實際風險。客戶應優先使用支援加密傳輸的連線方式,並限制不必要的網路入口。
遠端桌面工作階段
確認用戶端支援所需的加密能力,避免在不受信任的終端儲存長期憑證。工作結束時主動登出工作階段,並關閉不再使用的用戶端視窗。
- 連線前
- 核對位址、帳戶與用戶端來源,確認本機裝置已更新並啟用螢幕鎖定。
- 連線中
- 避免透過剪貼簿傳遞長期金鑰,不要在共用螢幕時展示敏感設定。
- 連線後
- 登出圖形工作階段、清理臨時下載,並確認敏感應用程式沒有繼續停留在前景。
SSH 與自動化連線
使用獨立公開金鑰與最小權限權杖接入自動化工作。無需公開的服務不應額外開放連接埠,臨時除錯入口應在工作結束後關閉。
- 連接埠控制
- 只保留工作實際需要的入口,避免為了方便而長期開放無關服務。
- 金鑰分離
- 分開人員金鑰與 Runner 金鑰,並分開儲存庫讀取與發佈權限。
- 異常排查
- 發現陌生登入後先撤銷相關金鑰,再保留時間線、來源位址與程序資訊。
付款狀態進入訂單,完整卡片資料不會進入 VMOak 頁面
付款流程只保留完成訂單、核對狀態與處理帳單問題所需的資訊。兩種付款方式採用不同的核對途徑,但均以美元(USD)結算,實際可用的支付閘道以結帳時回傳為準。
Visa / Mastercard / Amex
卡片結算由 Stripe 處理。VMOak 頁面避免儲存完整卡號、安全碼等完整卡片資料,訂單端只接收完成結算與處理帳單所需的狀態資訊。
- 以美元(USD)結算
- 訂單記錄付款狀態與必要交易參照資訊
- 帳單問題透過控制台工單或支援電子郵件處理
USDT-TRC20
USDT-TRC20 訂單依據鏈上交易記錄核對。客戶提交帳單問題時,可提供訂單號碼、交易識別碼與付款時間,不應附帶錢包私密金鑰或其他控制憑證。
- 以美元(USD)計價
- 依訂單與鏈上交易識別碼核對
- 私密金鑰與助記詞始終由客戶自行保管
先確認事實,再隔離影響,最後恢復與複盤
安全事件處理不以猜測取代證據。收到報告後,VMOak 會先確認涉及的訂單、節點、帳戶與時間範圍,再依風險收斂存取途徑、保存必要資訊並推進調查。
-
01
建立時間線
確認
核對報告主體、訂單號碼、節點、首次發現時間、異常現象與仍在持續的影響,區分連線問題、帳戶問題與潛在安全事件。
-
02
限制影響範圍
隔離
依影響範圍收斂可疑工作階段、憑證或網路入口。隔離動作旨在防止風險繼續擴大,同時盡量保留後續調查所需的證據。
-
03
核對證據
調查
檢查相關登入記錄、程序資訊、設定變更、支援操作與客戶提供的去識別化證據,判斷入口、受影響對象與持續時間。
-
04
恢復可用狀態
恢復
關閉風險入口後恢復必要存取,更新受影響的憑證或設定,並明確列出客戶需要執行的儲存庫權杖撤銷、金鑰輪替與檔案檢查。
-
05
建立處理記錄
通知與複盤
向受影響客戶說明已確認的事實、處理動作、剩餘風險與建議步驟。無法確認的部分會明確標示,不會把推測寫成結論。
請提供足以重建時間線的最小證據集
請優先提交訂單號碼、節點、首次發現時間、最後一次正常時間、異常來源位址、錯誤訊息、相關帳戶、已執行的隔離動作與去識別化日誌。不要提交完整私密金鑰、儲存庫主權杖或未去識別化的業務資料。
將節點接入團隊前,逐項完成這些動作
以下清單適用於遠端開發、CI/CD、自託管 Runner、AI 實驗與創作工作流程。團隊規模越大,越需要將每一項落實為可追蹤的負責人與週期。
更新首次憑證
首次連線後立即更換臨時憑證,避免與個人電子郵件、程式碼託管服務或其他伺服器使用相同密碼。
負責人:節點管理員限制儲存庫權杖
只授予目前專案與工作所需的權限,分開讀取、建置、發佈與管理權限,並設定內部更新週期。
負責人:程式碼儲存庫管理員分開人員與 Runner 金鑰
不要讓自動化工作重複使用人員登入金鑰。為每個 Runner 使用獨立身分,方便停用、調查與輪替。
負責人:CI/CD 管理員定期清理存取權
核對本機帳戶、SSH 公開金鑰、儲存庫權杖與自動化設定,刪除已結束專案或不再使用的入口。
負責人:團隊權限負責人為敏感檔案加密
將檔案放入節點前,先判斷是否確有上傳必要。敏感資料使用由客戶控制的加密方案,並保留獨立備份。
負責人:資料所有者及時移除成員存取權
成員離職、轉調或外包工作結束時,同步撤銷遠端帳戶、公開金鑰、權杖與共用目錄權限。
負責人:團隊管理者選擇一台由單一訂單獨享的雲端 Mac
先確認 M4 或 M4 Pro 設定、六個可訂購節點與計費週期,再進入控制台完成訂單。節點的實際可用狀態以控制台即時回傳為準。