Каждое разрушительное действие требует второго устройства.
Valtrix — плоскость управления виртуальной инфраструктурой: собственное железо и арендованные мощности под одной крышей. Рутина остаётся быстрой. Удаление машины, смена учётных данных провайдера или выгрузка инвентаря останавливаются и ждут криптографического подтверждения с устройства, отличного от того, за которым вы работаете.
Зачем второе устройство
Облачная консоль — единая точка полного отказа. Одна украденная сессия, один заражённый ноутбук, одна неверная команда — и весь парк машин исчез вместе с бэкапами, которые лежали в том же аккаунте. Valtrix исходит из того, что устройство администратора рано или поздно скомпрометируют, и строится вокруг этого, а не вокруг надежды, что обойдётся.
Украденной сессии недостаточно
Атакующий с полным доступом к рабочему устройству может смотреть список машин, запускать и перезагружать их. Удалить узел, тронуть учётные данные провайдера или выгрузить инвентарь он не может: на это нужна подпись ключом, который никогда не покидает устройство-гардиан.
Ошибка получает паузу
Тот же барьер ловит человеческую версию проблемы: не тот идентификатор машины в два часа ночи. Экран подтверждения показывает клиента, проект, узел и IP до того, как что-либо будет уничтожено.
Удаление не мгновенно
Перед любой разрушительной операцией пишется защищённая резервная копия со своим сроком хранения. Даже подтверждённое и выполненное удаление остаётся обратимым несколько дней, а не исчезает в тот момент, когда API вернул 200.
Три устройства, три роли
Разделение физическое, а не галочка в правах. У каждого устройства свой ключ со своим назначением, и ни одно не может тихо присвоить себе полномочия другого.
Повседневная работа
Машина, за которой вы реально работаете: инвентарь, выдача ресурсов, сеть, биллинг, мониторинг.
- Не меняет политику безопасности самостоятельно
- Не регистрирует новое доверенное устройство
- Не выгружает данные массивом
Подтверждение критических действий
Отдельный телефон, чей ключ подписи создаётся внутри защищённого элемента и не может быть выгружен или склонирован.
- Подтверждает или отклоняет, видя весь контекст
- Может заморозить всю платформу (режим инцидента)
- Не получает данные клиентов и лишние секреты
Используется один раз
На случай, когда потеряны оба других устройства. Разрешает перерегистрацию и сразу после этого автоматически лишает себя прав.
- Без постоянных прав и без участия в рутине
- Само восстановление — критическое событие с записью в журнал
- Запускает ротацию всех производных ключей
Что происходит, когда вы нажимаете «удалить»
Два пути через один движок. Какой путь выберет действие, решает политика — и она живёт в одном месте, которое можно проверить, а не размазана условиями по обработчикам.
Обычное действие — запуск, остановка, перезагрузка
Критическое действие — удаление, ключи, выгрузка
Чем управляет
Единый инвентарь по собственному железу и арендованным мощностям, где API провайдера спрятан за доменной моделью, а не протекает в бизнес-логику.
Что гарантируется и от чего
Каждая строка ниже называет атаку или сбой, против которых она работает. Ничто здесь не описано словом «невзламываемо» — это утверждение маркетинга, а не инженерии.
Статус разработки
Valtrix находится в активной разработке и не принимает клиентов. На этой странице перечислено то, что действительно написано и работает, а не то, что задумано — план ниже честно разделяет одно и другое.