安全模型與責任界線

先釐清隔離、存取與狀態,再保護每一次建置。

每份訂單對應一台獨享實體主機,而不是虛擬機器。裝置隔離只是起點;帳戶憑證、遠端工作階段、簽署材料、備份和專案設定仍需依工程流程分別管理。

隔離基準
1 份訂單 對應 1 台獨享主機
運算與本機儲存空間由訂單獨享
上游網路鏈路屬於共用基礎設施
帳戶、金鑰與專案權限由使用者控制

裝置獨享不代表網路、儲存庫、上傳目標和團隊帳戶會自動完成隔離。每一層都需要獨立設定權限與監控訊號。

隔離模型

獨享的是主機,不是整條網路路徑。

判斷隔離強度時,應拆開核對裝置、網路、帳戶和外部系統,避免將「獨享實體主機」誤解為所有環節都天然獨占。

裝置層:訂單獨享

一份有效訂單對應一台獨享實體主機。CPU、記憶體和裝置本機儲存空間不會與其他租用訂單切分成多個虛擬執行個體;macOS 圖形介面與命令列可直接用於建置、除錯和執行工作。

  • 其他租用訂單不會登入或調度至該主機。
  • 建置快取、工作目錄和本機記錄會留在目前裝置環境內。
  • 釋放主機前,使用者應完成需要保留的資料移轉。

鏈路層:共用基礎設施

資料中心出口、電信商鏈路和網際網路路由可能由多台裝置共同使用。主機獨享不代表公網路徑獨享,因此必須另行觀察連線品質與存取策略。

  • 只開放工作流程確實需要的位址、連接埠和服務。
  • 儲存庫、製品上傳目標及相依來源仍應使用各自的權限控制。
  • 發生異常時,分別記錄主機狀態、連線狀態與目標服務回應。
帳戶與憑證

首次連線後的第一項工作,是收緊存取面。

不要長期將交付時的連線資訊當作團隊共用入口。完成首次登入後,應立即建立可追蹤、可撤銷、可輪換的存取方式。

01

更新初始憑證

首次登入後更新系統憑證,確認舊憑證不再用於自動化指令碼、終端機歷史記錄或團隊文件。

02

優先使用金鑰

命令列連線優先使用獨立金鑰。為不同成員和自動化工作分配不同金鑰,方便撤銷單一存取來源。

03

避免共用帳戶

多人共用同一個系統帳戶會模糊操作來源。團隊應按職責分配權限,不讓日常開發權限涵蓋管理操作。

04

定期審查權限

成員變更、專案結束或自動化工作下線時,檢查帳戶、金鑰、儲存庫權杖和上傳憑證是否仍有必要。

權限審查最小集合

每次成員或工作流程變更後,核對五個入口。

  • 系統帳戶保留目前操作者
  • SSH 公開金鑰移除失效金鑰
  • 儲存庫權限限制至所需專案
  • 環境變數限制讀取範圍
  • 上傳憑證依工作個別授權
遠端存取保護

將連線入口控制在工作流程所需的最小範圍。

SSH、VNC 與 macOS 螢幕共享各自承擔不同工作。選擇連線方式後,還需同步設定開放範圍、工作階段行為、用戶端版本與憑證輪換節奏。

遠端存取保護檢查表
檢查項目 應執行的動作 需要避免的做法 驗證訊號
開放範圍 只保留目前連線方式和自動化工作需要的入口。 因排錯暫時放寬後長期不收回。 未使用的入口無法建立連線。
工作階段鎖定 離開圖形工作階段時鎖定介面,工作完成後主動登出。 在共用終端機持續保留已驗證的工作階段。 重新進入時需要再次驗證。
用戶端更新 使用持續支援的 SSH、VNC 或螢幕共享用戶端。 長期保留無法驗證來源的舊版用戶端。 用戶端版本與團隊基準一致。
異常檢查 核對登入時間、來源、活動工作階段及近期設定變更。 只因主機在線就判斷存取正常。 活動工作階段與實際操作者一一對應。
憑證輪換 成員離開、懷疑金鑰外洩或調整權限後立即輪換。 將同一份憑證複製到多個專案和成員裝置。 舊憑證已失效,新憑證只存在於必要位置。
弱網路最佳化不應擴大存取面

降低圖形品質、固定解析度或減少畫面動畫可以改善遠端體驗,但不需要因此增加開放入口。連線品質問題應先逐項檢查延遲、頻寬、用戶端設定與並行工作階段。

查看遠端存取方式
資料生命週期

從首次同步開始,就為最終移轉保留路徑。

租用期間的原始碼、建置快取、模型、素材和產物由使用者組織與備份。不要等到準備釋放主機時,才首次確認哪些資料必須帶走。

接入

定義資料來源與落點

記錄儲存庫、素材來源、相依快取和製品目標。將可重新產生的資料與必須保留的資料分開,避免把整台主機當作唯一副本。

執行

讓備份跟隨建置節奏

依專案節奏同步原始碼變更、匯出產物和關鍵設定。自動化工作應明確失敗後保留哪些記錄、成功後上傳哪些結果。

移轉

驗證副本確實可用

不要只確認檔案已複製。應抽查封存檔是否可解壓縮、專案是否能識別必要設定、產物是否完整,並記錄復原所需版本。

釋放

逐項確認後再結束使用

釋放主機前,確認產物、原始碼、憑證、描述檔、專案設定和必要快取已依團隊規則處理,並撤銷不再需要的外部權杖與金鑰。

建置材料保護

簽署、儲存庫與上傳權限不應由同一份秘密貫穿整個流程。

將讀取原始碼、執行建置、完成簽署和上傳產物拆分為不同權限域。即使某一步的材料需要進入主機,也應限制可見範圍、有效時間與記錄輸出。

建置材料分權與去識別化原則
材料 建議權限 注入方式 記錄處理
簽署憑證 僅授權給需要簽署的工作與操作者。 在受控步驟中匯入,避免散落於共用目錄。 不輸出憑證密碼、匯出密碼或完整識別資訊。
描述檔 依專案與目標環境分別管理。 由建置工作選取明確檔案,避免模糊比對。 保留檔案類型與比對結果,隱藏敏感欄位。
環境變數 只提供給確實使用該變數的程序。 在執行時注入,不寫入原始碼和公開設定。 命令回顯、錯誤堆疊和除錯輸出需要去識別化。
儲存庫權杖 優先使用唯讀權限,並限制至必要儲存庫。 由工作環境讀取,不提交至版本庫。 刪除遠端位址和要求標頭中的權杖內容。
上傳金鑰 只允許寫入指定製品目標。 與原始碼讀取憑證分離,依工作流程階段載入。 保留回應碼和工作識別碼,不記錄完整金鑰。
分權原則

一項工作只取得完成目前步驟所需的權限。

拉取原始碼的工作不必擁有上傳權限,執行測試的工作不必讀取簽署材料,產物上傳工作也不需要修改儲存庫。

去識別化原則

保留排錯脈絡,移除可直接重複使用的秘密。

記錄可以保留時間、步驟、結束碼、檔案類型與錯誤位置,但應移除密碼、私密金鑰、權杖、完整要求標頭和未去識別化的原始碼片段。

運行可靠性

節點正常,不代表每條連線和每項建置工作都正常。

所有節點全年 365 天正常運行。排查具體問題時,仍應將節點、主機、連線和工作四類狀態分開監控,避免用單一綠色狀態涵蓋整個工作流程。

節點狀態

基礎設施是否可連達

觀察節點整體網路與管理能力,判斷問題是否影響同一節點的基礎服務。

無法單獨證明

某台主機的系統工作階段或某個專案工作已正常。

主機在線狀態

裝置是否完成啟動

確認主機是否在線,以及管理入口能否讀取目前裝置狀態。

無法單獨證明

SSH、VNC 或螢幕共享的位址、連接埠和憑證全部正確。

連線狀態

工作階段是否成功建立

記錄連線方式、用戶端、目標位址、連接埠、本機網路和工作階段使用情況。

無法單獨證明

Xcode、相依項目、簽署材料和專案設定可以完成目前建置。

工作狀態

建置步驟是否完成

以步驟記錄、結束碼、產物驗證和上傳結果判斷工作執行情況。

無法單獨證明

節點或網路發生基礎設施故障,需結合前三類訊號判斷。

節點 基礎設施訊號
主機 裝置在線訊號
連線 工作階段可連達訊號
工作 專案執行訊號
事件回報流程

先固定事實,再提交可重現的脈絡。

高品質回報應讓支援人員快速區分節點、主機、連線與專案問題。只寫「無法使用」會遺失關鍵分流資訊,也會增加來回確認。

提交前記錄

七項資訊構成最小事件套件。

01 發生時間

記錄時區和問題首次出現的時間範圍。

02 節點

註明新加坡、日本(東京)、韓國(首爾)、香港或美國東部。

03 訂單識別碼

提供可在控制台核對的訂單或主機識別碼。

04 影響範圍

說明單一工作、整台主機或多位成員是否受到影響。

05 重現步驟

依實際操作順序列出輸入、動作和失敗位置。

06 狀態對照

分別註明節點、主機、連線和工作狀態。

07 去識別化記錄

保留錯誤脈絡,移除密碼、私密金鑰、權杖和原始碼秘密。

現有訂單問題

登入控制台提交工單,並附上訂單識別碼。適用於連線故障、主機狀態、額外儲存空間、續租和釋放流程等問題。

提交控制台工單

安全性與隱私諮詢

將事件時間、影響範圍和去識別化材料寄送至支援信箱。郵件中不要附上密碼、私密金鑰、完整付款憑證或未去識別化的原始碼。

support@minidebug.com
責任界線

平台負責節點與管理能力,使用者負責工作流程內的存取與資料。

明確界線不是把問題推給另一方,而是讓事件發生時能直接找到正確的控制點、證據與處理動作。

MiniDebug 負責

實體節點與管理入口

  • 交付實體主機

    依訂單提供獨享實體主機,並在管理入口顯示主機與訂單狀態。

  • 節點基礎設施

    維持新加坡、日本(東京)、韓國(首爾)、香港、美國東部五個節點全年 365 天正常運行。

  • 提供連線資訊

    提供目前主機對應的連線資訊與必要管理能力。

  • 排查基礎設施事件

    根據訂單識別碼、節點、時間和去識別化記錄,定位實體節點與管理入口問題。

  • 訂單生命週期管理

    處理訂購、續租、主機狀態與釋放流程,實際可用狀態以控制台即時回傳為準。

使用者負責

帳戶、程式碼、憑證與專案設定

  • 帳戶與成員權限

    保護登入憑證,控制團隊成員存取,並及時撤銷不再需要的帳戶與金鑰。

  • 程式碼與材料合法性

    確認原始碼、模型、素材、憑證、描述檔及其他建置材料具備相應使用權限。

  • 專案環境設定

    維護 Xcode 版本、相依項目、指令碼、路徑、簽署規則、環境變數和上傳目標。

  • 資料備份與移轉

    在租用期間備份原始碼和產物,並在釋放主機前完成必要移轉與復原驗證。

  • 記錄去識別化與事件協作

    提交足夠的重現脈絡,同時移除密碼、私密金鑰、權杖、付款憑證和未去識別化的原始碼。

快速分流

依問題所在層級決定下一步。

節點或主機狀態異常

記錄訂單識別碼、節點、時間和影響範圍,透過控制台工單提交。

無法建立連線

先核對在線狀態、位址、連接埠、本機網路、憑證、用戶端和並行工作階段。

建置命令失敗

檢查 Xcode、相依快取、磁碟空間、簽署設定、結束碼和步驟記錄。

材料或權限風險

先撤銷相關憑證並限制存取範圍,再保留去識別化證據並提交事件資訊。

下一步

依清晰界線部署你的建置環境。

先選擇節點和租用期間,再為成員、自動化工作、簽署材料與備份分別建立控制點。訂單與主機管理均在控制台完成。