實體節點與存取界線

安全始於一台獨享實體機,而非模糊的承諾

每張有效訂單會分配一台獨享 Apple Silicon 實體節點。VMOak 將管理介面、交付流程與使用者工作負載分開處理,並透過憑證簽發、維運審批與操作記錄限制管理動作。

安全不是單方面的功能。我們負責節點交付、平台帳戶與必要的維運控制;客戶負責程式碼儲存庫權限、部署權杖、工作檔案、遠端連線端與團隊成員存取權。

節點歸屬
1 張有效訂單對應 1 台獨享實體機
存取方式
臨時憑證交付後由客戶首次更新
支援界線
不會索取完整私密金鑰或程式碼儲存庫權杖
工作階段安全記錄

遠端工作階段簽發記錄

界線已確認
01
訂單與節點繫結 確認機型、節點與訂單主體,不與其他訂單共用實體運算資源。
已完成
02
交付前檢查 核對系統啟動、網路連線、儲存容量與存取帳戶狀態。
已完成
03
臨時憑證簽發 透過受控交付途徑提供,並要求首次連線後立即更新。
已簽發
04
收斂維運權限 僅在獲授權的故障處理中按必要範圍存取,並記錄操作原因與結果。
受限
工作階段原則 最小權限 · 可追溯 · 可撤銷
信任模型

平台控制與客戶控制各有明確界線

VMOak 的基礎界線在於實體節點歸屬,而不是在共用主機上劃分邏輯配額。在訂單有效期間,分配給該訂單的 Mac 由該客戶獨享;管理介面負責訂單、交付與必要維運,客戶工作負載則在所分配的節點上執行。

01

實體節點隔離

每張訂單對應一台獨享實體機,處理器、記憶體與本機儲存不會與其他客戶訂單混用。遠端桌面、SSH 工作與建置程序都在同一台已分配的裝置上執行。

  • 節點身分與訂單記錄繫結
  • 交付前核對機型與儲存容量
  • 訂單結束後停止原有存取途徑
02

管理介面與工作負載分離

控制台用於訂單狀態、憑證交付與支援請求,不作為客戶程式碼、建置產物或專案檔案的工作目錄。客戶工作在所分配的實體節點內執行。

  • 支援請求只收集疑難排解所需資訊
  • 管理動作按必要範圍執行
  • 故障處理完成後收回臨時權限
03

客戶責任

客戶決定誰能連線至節點、哪些儲存庫權杖可用,以及哪些資料會進入遠端 Mac。團隊權限變更、金鑰撤銷與業務資料備份應納入內部流程。

  • 限制儲存庫權杖的作用範圍與有效期
  • 離職或轉調後立即移除存取權
  • 為敏感檔案加密並保留獨立備份
交付檢查

簽發存取資料前,先完成五項裝置核對

交付檢查用於確認訂單對應的實體節點已可投入使用。檢查結果著重裝置本身、系統、網路、儲存與存取帳戶,不以未經驗證的效能測試取代可交付性判斷。

  1. 01

    裝置狀態

    核對實體節點識別資訊、訂單機型與基本硬體狀態,確保交付記錄與實際分配的裝置一致。

    通過後簽發
  2. 02

    系統啟動

    確認 macOS 可正常啟動,圖形介面與命令列均可進入,系統時間及基本服務狀態符合交付要求。

    啟動確認
  3. 03

    網路連線

    確認節點具備必要的入站連線路徑與出站存取能力,並核對遠端桌面與 SSH 所需服務狀態。

    連線確認
  4. 04

    儲存容量

    核對訂單內建儲存與已選附加項目,確認可見容量及檔案系統狀態,避免設定記錄與節點實際容量不一致。

    容量核對
  5. 05

    存取帳戶

    確認臨時帳戶可用於首次連線,記錄簽發範圍,並將首次更新憑證列為交付後的第一項安全動作。

    待客戶更新
憑證安全

臨時憑證只用於首次登入,長期存取由客戶接手

存取資料應視為一次簽發記錄,而不是可以長期轉發的固定密碼。首次連線後立即更新憑證,再按人員與自動化工作拆分存取方式,便能降低共用密碼造成的不可追溯風險。

憑證生命週期 從簽發到撤銷
簽發

登入臨時帳戶

存取位址、帳戶名稱與臨時憑證會透過交付記錄提供。請勿將這組資訊轉發至公開群組、程式碼儲存庫或建置日誌。

更新

首次連線後更換

使用長度足夠且不與其他服務重複使用的憑證。多人協作時,不應長期共用同一組互動式登入資訊。

拆分

分開授權人員與自動化工作

互動式遠端桌面、SSH 管理與 CI/CD Runner 使用不同的權限途徑。自動化權杖只開放工作所需的儲存庫與操作範圍。

撤銷

成員變動後立即清理

成員離職、職責變更或裝置遺失時,撤銷相應的公開金鑰、權杖與帳戶權限,並檢查近期登入記錄。

SSH 金鑰

只上傳公開金鑰,不提交完整私密金鑰

私密金鑰應保留在客戶控制的連線端或受控金鑰系統中。為不同人員與自動化工作使用可識別的獨立金鑰,撤銷時才能精確定位。

  • 依使用者或工作命名公開金鑰
  • 限制本機私密金鑰檔案的讀取權限
  • 停止使用後刪除相應公開金鑰
權限核對範例
identity: build-runner
scope: repository-read
interactive-login: false
expires: project-policy
owner: mobile-ci-team

範例展示最小權限概念,不代表平台會替客戶建立儲存庫存取策略。

維運存取

需要人工介入時,權限必須有原因、有範圍、有結束時間

支援請求不會自動產生存取客戶工作負載的權限。只有在客戶明確授權,且遠端故障無法透過狀態資訊、去識別化日誌或客戶端操作解決時,才會進入必要的人工排查流程。

01

確認問題與授權

記錄訂單號碼、節點、問題時間、影響範圍及客戶已執行的檢查。需要進入節點時,先說明存取目的。

02

限定必要範圍

存取僅涵蓋目前故障所需的系統狀態、服務設定或日誌範圍,不以疑難排解為由瀏覽無關程式碼與業務檔案。

03

記錄操作過程

保留關鍵動作、觀察結果與設定變更記錄,讓後續複核能區分客戶操作、系統狀態與支援操作。

04

結束並收回權限

故障處理完成後關閉臨時存取途徑,向客戶說明結果、變更項目與建議持續觀察的訊號。

常見支援情境與允許的資訊範圍
情境 優先由客戶提供 可能需要的維運動作 不應提交
遠端連線失敗 發生時間、用戶端網路、錯誤訊息、節點識別碼 核對服務狀態、連接埠路徑與帳戶狀態 完整私密金鑰、未去識別化的儲存庫權杖
建置程序中斷 命令、結束碼、去識別化日誌、資源使用異常 檢查系統程序、磁碟空間與基本服務 完整專案原始碼、生產環境金鑰
儲存容量異常 目錄使用量摘要、訂單設定、預期容量 核對檔案系統、掛載狀態與訂單附加項目 業務檔案內容、未加密資料副本
網路與遠端工作階段

連線安全取決於傳輸、連接埠、終端與工作階段結束方式

遠端 Mac 的網路控制不能只看「能否連線」。連線端能力、暴露的連接埠、用戶端裝置狀態與工作階段結束方式,共同決定實際風險。客戶應優先使用支援加密傳輸的連線方式,並限制不必要的網路入口。

遠端桌面工作階段

確認用戶端支援所需的加密能力,避免在不受信任的終端儲存長期憑證。工作結束時主動登出工作階段,並關閉不再使用的用戶端視窗。

連線前
核對位址、帳戶與用戶端來源,確認本機裝置已更新並啟用螢幕鎖定。
連線中
避免透過剪貼簿傳遞長期金鑰,不要在共用螢幕時展示敏感設定。
連線後
登出圖形工作階段、清理臨時下載,並確認敏感應用程式沒有繼續停留在前景。

SSH 與自動化連線

使用獨立公開金鑰與最小權限權杖接入自動化工作。無需公開的服務不應額外開放連接埠,臨時除錯入口應在工作結束後關閉。

連接埠控制
只保留工作實際需要的入口,避免為了方便而長期開放無關服務。
金鑰分離
分開人員金鑰與 Runner 金鑰,並分開儲存庫讀取與發佈權限。
異常排查
發現陌生登入後先撤銷相關金鑰,再保留時間線、來源位址與程序資訊。
結算資料界線

付款狀態進入訂單,完整卡片資料不會進入 VMOak 頁面

付款流程只保留完成訂單、核對狀態與處理帳單問題所需的資訊。兩種付款方式採用不同的核對途徑,但均以美元(USD)結算,實際可用的支付閘道以結帳時回傳為準。

卡片結算

Visa / Mastercard / Amex

卡片結算由 Stripe 處理。VMOak 頁面避免儲存完整卡號、安全碼等完整卡片資料,訂單端只接收完成結算與處理帳單所需的狀態資訊。

  • 以美元(USD)結算
  • 訂單記錄付款狀態與必要交易參照資訊
  • 帳單問題透過控制台工單或支援電子郵件處理
鏈上結算

USDT-TRC20

USDT-TRC20 訂單依據鏈上交易記錄核對。客戶提交帳單問題時,可提供訂單號碼、交易識別碼與付款時間,不應附帶錢包私密金鑰或其他控制憑證。

  • 以美元(USD)計價
  • 依訂單與鏈上交易識別碼核對
  • 私密金鑰與助記詞始終由客戶自行保管
VMOak 需要 訂單號碼、付款狀態、必要交易參照資訊 VMOak 不需要 完整卡片資料、錢包私密金鑰、無關帳戶憑證
安全事件回應

先確認事實,再隔離影響,最後恢復與複盤

安全事件處理不以猜測取代證據。收到報告後,VMOak 會先確認涉及的訂單、節點、帳戶與時間範圍,再依風險收斂存取途徑、保存必要資訊並推進調查。

  1. 01

    確認

    核對報告主體、訂單號碼、節點、首次發現時間、異常現象與仍在持續的影響,區分連線問題、帳戶問題與潛在安全事件。

    建立時間線
  2. 02

    隔離

    依影響範圍收斂可疑工作階段、憑證或網路入口。隔離動作旨在防止風險繼續擴大,同時盡量保留後續調查所需的證據。

    限制影響範圍
  3. 03

    調查

    檢查相關登入記錄、程序資訊、設定變更、支援操作與客戶提供的去識別化證據,判斷入口、受影響對象與持續時間。

    核對證據
  4. 04

    恢復

    關閉風險入口後恢復必要存取,更新受影響的憑證或設定,並明確列出客戶需要執行的儲存庫權杖撤銷、金鑰輪替與檔案檢查。

    恢復可用狀態
  5. 05

    通知與複盤

    向受影響客戶說明已確認的事實、處理動作、剩餘風險與建議步驟。無法確認的部分會明確標示,不會把推測寫成結論。

    建立處理記錄
提交事件報告

請提供足以重建時間線的最小證據集

請優先提交訂單號碼、節點、首次發現時間、最後一次正常時間、異常來源位址、錯誤訊息、相關帳戶、已執行的隔離動作與去識別化日誌。不要提交完整私密金鑰、儲存庫主權杖或未去識別化的業務資料。

客戶安全清單

將節點接入團隊前,逐項完成這些動作

以下清單適用於遠端開發、CI/CD、自託管 Runner、AI 實驗與創作工作流程。團隊規模越大,越需要將每一項落實為可追蹤的負責人與週期。

01

更新首次憑證

首次連線後立即更換臨時憑證,避免與個人電子郵件、程式碼託管服務或其他伺服器使用相同密碼。

負責人:節點管理員
02

限制儲存庫權杖

只授予目前專案與工作所需的權限,分開讀取、建置、發佈與管理權限,並設定內部更新週期。

負責人:程式碼儲存庫管理員
03

分開人員與 Runner 金鑰

不要讓自動化工作重複使用人員登入金鑰。為每個 Runner 使用獨立身分,方便停用、調查與輪替。

負責人:CI/CD 管理員
04

定期清理存取權

核對本機帳戶、SSH 公開金鑰、儲存庫權杖與自動化設定,刪除已結束專案或不再使用的入口。

負責人:團隊權限負責人
05

為敏感檔案加密

將檔案放入節點前,先判斷是否確有上傳必要。敏感資料使用由客戶控制的加密方案,並保留獨立備份。

負責人:資料所有者
06

及時移除成員存取權

成員離職、轉調或外包工作結束時,同步撤銷遠端帳戶、公開金鑰、權杖與共用目錄權限。

負責人:團隊管理者
每次人員變動 檢查帳戶、公開金鑰與儲存庫權杖
每次專案結束 清理快取、建置產物與臨時憑證
每次發生異常 先保留證據,再撤銷入口並提交工單
從明確界線開始

選擇一台由單一訂單獨享的雲端 Mac

先確認 M4 或 M4 Pro 設定、六個可訂購節點與計費週期,再進入控制台完成訂單。節點的實際可用狀態以控制台即時回傳為準。