продукт Continentix · у розробці

Кожна руйнівна дія потребує другого пристрою.

Valtrix — площина керування віртуальною інфраструктурою: власне залізо та орендовані потужності під одним дахом. Рутина лишається швидкою. Видалення машини, зміна облікових даних провайдера чи вивантаження інвентарю зупиняються й чекають на криптографічне підтвердження з пристрою, відмінного від того, за яким ви працюєте.

Навіщо другий пристрій

Хмарна консоль — єдина точка повної відмови. Одна вкрадена сесія, один заражений ноутбук, одна хибна команда — і весь парк машин зник разом із резервними копіями, що лежали в тому ж обліковому записі. Valtrix виходить із того, що пристрій адміністратора рано чи пізно скомпрометують, і будується навколо цього, а не навколо надії, що обійдеться.

Вкраденої сесії замало

Зловмисник із повним доступом до робочого пристрою може переглядати список машин, запускати й перезавантажувати їх. Видалити вузол, торкнутися облікових даних провайдера чи вивантажити інвентар він не може: на це потрібен підпис ключем, який ніколи не полишає пристрій-гардіан.

Помилка отримує паузу

Той самий бар'єр ловить людську версію проблеми: не той ідентифікатор машини о другій ночі. Екран підтвердження показує клієнта, проєкт, вузол та IP до того, як щось буде знищено.

Видалення не миттєве

Перед будь-якою руйнівною операцією пишеться захищена резервна копія з власним строком зберігання. Навіть підтверджене й виконане видалення лишається зворотним кілька днів, а не зникає тієї миті, коли API повернув 200.

Три пристрої, три ролі

Розділення фізичне, а не галочка у правах. У кожного пристрою свій ключ із власним призначенням, і жоден не може тихо привласнити повноваження іншого.

Пристрій A — Керування

Щоденна робота

Машина, за якою ви справді працюєте: інвентар, видача ресурсів, мережа, білінг, моніторинг.

  • Не змінює політику безпеки самостійно
  • Не реєструє новий довірений пристрій
  • Не вивантажує дані масивом
Пристрій B — Гардіан

Підтвердження критичних дій

Окремий телефон, чий ключ підпису створюється всередині захищеного елемента й не може бути вивантажений чи склонований.

  • Підтверджує або відхиляє, бачачи весь контекст
  • Може заморозити всю платформу (режим інциденту)
  • Не отримує дані клієнтів і зайві секрети
Пристрій C — Відновлення

Використовується один раз

На випадок, коли втрачено обидва інші пристрої. Дозволяє перереєстрацію й одразу після цього автоматично позбавляє себе прав.

  • Без постійних прав і без участі в рутині
  • Саме відновлення — критична подія із записом у журнал
  • Запускає ротацію всіх похідних ключів

Що відбувається, коли ви натискаєте «видалити»

Два шляхи через один рушій. Який шлях обере дія, вирішує політика — і вона живе в одному місці, яке можна перевірити, а не розмазана умовами по обробниках.

Звичайна дія — запуск, зупинка, перезавантаження

1
Запит із пристрою AАвтентифікована сесія, ключ пристрою, прив'язаний до заліза.
2
Перевірка політикоюНе критична, режим інциденту не активний → дозволено.
3
Виконавець виконуєІдемпотентно, з повторами та машиною станів.
4
ЗаписаноХто, з якого пристрою, над чим, із яким результатом — у ланцюжку хешів.

Критична дія — видалення, ключі, вивантаження

1
Запит із пристрою AТа сама точка входу, інший вердикт.
2
Політика вимагає гардіанаДія, ініціатор, ресурс, одноразове число та строк дії пов'язані в одне повідомлення.
3
Гардіан вирішуєПристрій B показує справжню ціль і підписує — або відхиляє. Ключ не полишає захищений елемент.
4
Підпис перевірено, повтор відхиленоОдноразове число згорає: протерміноване чи вдруге пред'явлене підтвердження нічого не варте.
5
Спершу захищена копія, потім виконанняРуйнівній роботі передує копія, яку не видалить регламент зберігання.

Чим керує

Єдиний інвентар по власному залізу та орендованих потужностях, де API провайдера сховано за доменною моделлю, а не протікає в бізнес-логіку.

Власні вузлиЖиттєвий цикл машин, сховище, знімки, міграція та вибір вузла на власному залізі — через доступи з мінімальними правами, ніколи не під root.
Орендовані потужностіСервери, томи, фаєрволи, балансувальники, мережі, основні та плаваючі IP, образи, rescue та зворотний DNS у провайдерів, де ви орендуєте.
Мережа та IPAMВидача IPv4 та IPv6 з явним станом кожної адреси, сегменти під кожного орендаря, політика фаєрвола, DNS.
Сховище та резервні копіїТоми, знімки, інкрементальні копії, навчання з відновлення та обов'язкова копія перед видаленням.
ПланувальникРозміщення за реальною ємністю, типом сховища, прив'язками та станом обслуговування, а не за однією вільною пам'яттю.
$
БілінгТарифи, замовлення, рахунки, споживання та призупинення, пов'язані з життєвим циклом ресурсу, без доступу до облікових даних провайдера.
RustAxumPostgreSQLЗастосунок гардіана на FlutterEd25519WebAuthnOpenTelemetry

Що гарантовано і від чого

Кожен рядок нижче називає атаку або збій, проти яких він працює. Ніщо тут не описано словом «незламно» — це твердження маркетингу, а не інженерії.

1
Журнал, підробку якого видноКожен запис несе хеш попереднього, а голова ланцюжка підписується й публікується поза платформою. Переписування історії всередині бази стає виявним ззовні неї.
2
Підтвердження без повторного використанняПідтвердження пов'язує дію, ініціатора, ресурс, одноразове число та короткий строк дії. Перехоплений трафік не можна відтворити у друге видалення.
3
Мінімум прав між сервісамиУ білінгу немає шляху до гіпервізора, моніторинг не може змінити машину, вебAPI ніколи не тримає root-доступ до провайдера.
4
Керування поза шляхом данихКлієнтський трафік ніколи не проходить через Valtrix, а машина, на якій він працює, не входить до керованого ним пулу.
5
Режим інцидентуОдин перемикач — вручну або за спрацюванням детектора аномалій — робить підтвердження гардіана обов'язковим для будь-якої операції, навіть перезавантаження.
6
Відновлення, яке прогонялиВтрата пристрою, втрата вузла та втрата самої платформи керування мають кожна свою написану й перевірену процедуру. Копія, яку жодного разу не розгортали, копією не вважається.

Статус розробки

Valtrix перебуває в активній розробці й не приймає клієнтів. На цій сторінці перелічено те, що справді написано й працює, а не те, що задумано — план нижче чесно розділяє одне та інше.

1
ФундаментRust-workspace, конфігурація, PostgreSQL, міграції, ідентифікація, сесії, шина подій, журнал аудиту з ланцюжком хешів.
зроблено
2
Ядро безпекиРушій політик, запити на критичні дії, підтвердження та відхилення гардіаном, перевірка підписів Ed25519, HTTP API, наскрізний приклад підтвердження.
зроблено
3
ПровайдериАбстракція провайдерів, драйвери для власних вузлів та орендованих потужностей на доступах із мінімальними правами, інвентар вузлів, планувальник.
у роботі
4
Життєвий цикл VPSВидача ресурсів, образи, мережа, IPAM, сховище, знімки, обов'язкова копія перед видаленням.
наступне
5
Консоль і білінгКонсоль оператора, кабінет клієнта, тарифи, рахунки, платежі, призупинення.
у плані
6
Надійність і загартуванняЗвірка станів, відновлення після катастрофи, навчання з розгортання копій, тести на проникнення, криптографічне рев'ю.
у плані
Це не пропозиція хостингу. Сьогодні Valtrix керує інфраструктурою власного автора. Немає ні реєстрації, ні пробного періоду, ні публічного API. Коли це зміниться, першою зміниться ця сторінка.