安全模型与责任边界

先分清隔离、访问与状态,再保护每一次构建。

每份订单对应一台独享物理机,而不是虚拟机。设备隔离只是起点,账户凭据、远程会话、签名材料、备份和项目配置仍需按工程流程分别管理。

隔离基线
1 份订单 对应 1 台独享主机
计算与本地存储由订单独享
上游网络链路属于共享基础设施
账户、密钥与项目权限由用户控制

设备独享不等于网络、仓库、上传目标和团队账户自动完成隔离。每一层都需要独立设置权限和监控信号。

隔离模型

独享的是主机,不是整条网络路径。

判断隔离强度时,应把设备、网络、账户和外部系统拆开核对,避免把“独享物理机”误解为所有环节都天然独占。

设备层:订单独享

一份有效订单对应一台独享物理机。CPU、内存和设备本地存储不与其他租用订单切分为多个虚拟实例,macOS 图形界面与命令行可直接用于构建、调试和任务执行。

  • 其他租用订单不登录或调度到该主机。
  • 构建缓存、工作目录和本地日志留在当前设备环境内。
  • 主机释放前,用户应完成需要保留的数据迁移。

链路层:共享基础设施

数据中心出口、运营商链路和互联网路由可能由多台设备共同使用。主机独享不意味着公网路径独享,因此连接质量和访问策略必须单独观察。

  • 只开放工作流确实需要的地址、端口和服务。
  • 仓库、制品上传目标及依赖源应继续使用各自的权限控制。
  • 出现异常时分别记录主机状态、连接状态与目标服务响应。
账户与凭据

首次连接后的第一项任务,是收紧访问面。

不要把交付时的连接信息长期当作团队共享入口。完成首次登录后,应立即建立可追踪、可撤销、可轮换的访问方式。

01

更新初始凭据

首次登录后更新系统凭据,确认旧凭据不再用于自动化脚本、终端历史或团队文档。

02

优先使用密钥

命令行连接优先使用独立密钥。为不同成员和自动化任务分配不同密钥,便于撤销单一访问来源。

03

避免共用账户

多人共用同一系统账户会模糊操作来源。团队应按职责分配权限,不让日常开发权限覆盖管理操作。

04

定期审查权限

成员变更、项目结束或自动化任务下线时,检查账户、密钥、仓库令牌和上传凭据是否仍有必要。

权限审查最小集

每次成员或流水线变更后,核对五处入口。

  • 系统账户保留当前操作者
  • SSH 公钥移除失效密钥
  • 仓库权限限制到所需项目
  • 环境变量限制读取范围
  • 上传凭据按任务单独授权
远程访问保护

把连接入口控制在工作流需要的最小范围。

SSH、VNC 与 macOS 屏幕共享承担不同任务。选择连接方式后,还需同步设置开放范围、会话行为、客户端版本与凭据轮换节奏。

远程访问保护检查表
检查项 应执行的动作 需要避免的做法 核验信号
开放范围 只保留当前连接方式和自动化任务需要的入口。 因排障临时放宽后长期不收回。 未使用的入口无法建立连接。
会话锁定 离开图形会话时锁定界面,任务结束后主动退出。 在共享终端持续保留已认证会话。 重新进入时需要再次验证。
客户端更新 使用受维护的 SSH、VNC 或屏幕共享客户端。 长期保留无法验证来源的旧客户端。 客户端版本与团队基线一致。
异常检查 核对登录时间、来源、活动会话和近期配置变更。 只因主机在线就判断访问正常。 活动会话与实际操作者一一对应。
凭据轮换 成员退出、密钥暴露疑虑或权限调整后立即轮换。 把同一凭据复制到多个项目和成员设备。 旧凭据已失效,新凭据仅在必要位置存在。
弱网优化不应扩大访问面

降低图形质量、固定分辨率或减少画面动画可以改善远程体验,但不需要为此增加开放入口。连接质量问题应先从延迟、带宽、客户端设置和并发会话逐项检查。

查看远程访问方法
数据生命周期

从首次同步开始,就为最终迁移保留路径。

租期内的源码、构建缓存、模型、素材和产物由用户组织与备份。不要等到准备释放主机时,才第一次确认哪些数据必须带走。

接入

定义数据来源与落点

记录仓库、素材源、依赖缓存和制品目标。将可重新生成的数据与必须保留的数据分开,避免把整台主机当作唯一副本。

运行

让备份跟随构建节奏

按项目节奏同步源码变更、导出产物和关键配置。自动化任务应明确失败后保留哪些日志、成功后上传哪些结果。

迁移

验证副本能被实际使用

不要只确认文件已经复制。应抽查归档是否可解压、项目是否能识别必要配置、产物是否完整,并记录恢复所需版本。

释放

逐项确认后再结束使用

释放主机前确认产物、源码、证书、描述文件、项目配置和必要缓存已按团队规则处理,并撤销不再需要的外部令牌与密钥。

构建材料保护

签名、仓库与上传权限不应由同一份秘密贯穿全流程。

将读取源码、执行构建、完成签名和上传产物拆成不同权限域。即使某一步的材料需要进入主机,也应限制可见范围、有效时间与日志输出。

构建材料分权与脱敏原则
材料 建议权限 注入方式 日志处理
签名证书 仅授权给需要签名的任务与操作者。 在受控步骤中导入,避免散落在共享目录。 不输出证书密码、导出密码或完整标识信息。
描述文件 按项目与目标环境分别管理。 由构建任务选择明确文件,避免模糊匹配。 保留文件类型与匹配结果,隐藏敏感字段。
环境变量 只向确实使用该变量的进程提供。 运行时注入,不写入源码和公开配置。 命令回显、错误栈和调试输出需要脱敏。
仓库令牌 优先只读,并限制到必要仓库。 由任务环境读取,不提交到版本库。 删除远程地址和请求头中的令牌内容。
上传密钥 仅允许写入指定制品目标。 与源码读取凭据分离,按流水线阶段加载。 保留响应码和任务标识,不记录完整密钥。
分权原则

一项任务,只获得完成当前步骤所需的权限。

拉取源码的任务不必拥有上传权限,执行测试的任务不必读取签名材料,产物上传任务也不需要修改仓库。

脱敏原则

保留排障上下文,移除可直接复用的秘密。

日志可以保留时间、步骤、退出码、文件类型与错误位置,但应移除密码、私钥、令牌、完整请求头和未脱敏源码片段。

运行可靠性

节点正常,不代表每一条连接和每一个构建任务都正常。

所有节点全年 365 天正常运行。排查具体问题时,仍应把节点、主机、连接和任务四类状态分开监控,避免用单一绿色状态覆盖整个工作流。

节点状态

基础设施是否可达

观察节点整体网络和管理能力,判断问题是否影响同一节点的基础服务。

不能单独证明

某台主机的系统会话或某个项目任务已经正常。

主机在线状态

设备是否完成启动

确认主机是否在线,以及管理入口能否读取当前设备状态。

不能单独证明

SSH、VNC 或屏幕共享的地址、端口和凭据全部正确。

连接状态

会话是否成功建立

记录连接方式、客户端、目标地址、端口、本地网络和会话占用情况。

不能单独证明

Xcode、依赖、签名材料和项目配置可以完成当前构建。

任务状态

构建步骤是否完成

以步骤日志、退出码、产物校验和上传结果判断任务执行情况。

不能单独证明

节点或网络发生了基础设施故障,需结合前三类信号判断。

节点 基础设施信号
主机 设备在线信号
连接 会话可达信号
任务 项目执行信号
事件反馈流程

先固定事实,再提交可复现的上下文。

高质量反馈应让支持人员快速区分节点、主机、连接与项目问题。只写“无法使用”会丢失关键分流信息,也会增加往返确认。

提交前记录

七项信息构成最小事件包。

01 发生时间

记录时区和问题首次出现的时间范围。

02 节点

写明新加坡、日本(东京)、韩国(首尔)、香港或美国东部。

03 订单标识

提供控制台中可核对的订单或主机标识。

04 影响范围

说明单个任务、整台主机或多位成员是否受影响。

05 复现步骤

按实际操作顺序列出输入、动作和失败位置。

06 状态对照

分别写明节点、主机、连接和任务状态。

07 脱敏日志

保留错误上下文,移除密码、私钥、令牌和源码秘密。

现有订单问题

登录控制台提交工单,并关联订单标识。适合连接故障、主机状态、附加存储、续租和释放流程等问题。

提交控制台工单

安全与隐私咨询

将事件时间、影响范围和脱敏材料发送至支持邮箱。邮件中不要附带密码、私钥、完整支付凭据或未脱敏源码。

support@minidebug.com
责任边界

平台负责节点与管理能力,用户负责工作流内的访问和数据。

明确边界不是把问题推给另一方,而是让事件发生时能够直接找到正确的控制点、证据和处理动作。

MiniDebug 负责

物理节点与管理入口

  • 物理主机交付

    按照订单提供独享物理机,并在管理入口展示主机与订单状态。

  • 节点基础设施

    维持新加坡、日本(东京)、韩国(首尔)、香港、美国东部五个节点全年 365 天正常运行。

  • 连接信息交付

    提供当前主机对应的连接信息和必要管理能力。

  • 基础设施事件排查

    根据订单标识、节点、时间和脱敏日志定位物理节点与管理入口问题。

  • 订单生命周期管理

    处理订购、续租、主机状态与释放流程,实际可用状态以控制台实时返回为准。

用户负责

账户、代码、凭据与项目配置

  • 账户与成员权限

    保护登录凭据,控制团队成员访问,并及时撤销不再需要的账户和密钥。

  • 代码与材料合法性

    确认源码、模型、素材、证书、描述文件及其他构建材料具有相应使用权限。

  • 项目环境配置

    维护 Xcode 版本、依赖、脚本、路径、签名规则、环境变量和上传目标。

  • 数据备份与迁移

    在租期内备份源码和产物,并在释放主机前完成必要迁移与恢复验证。

  • 日志脱敏与事件协作

    提交足够的复现上下文,同时移除密码、私钥、令牌、支付凭据和未脱敏源码。

快速分流

用问题所在层级决定下一步。

节点或主机状态异常

记录订单标识、节点、时间和影响范围,通过控制台工单提交。

连接无法建立

先核对在线状态、地址、端口、本地网络、凭据、客户端和并发会话。

构建命令失败

检查 Xcode、依赖缓存、磁盘空间、签名配置、退出码和步骤日志。

材料或权限风险

先撤销相关凭据并限制访问范围,再保留脱敏证据并提交事件信息。

下一步

按清晰边界部署你的构建环境。

先选择节点和租期,再为成员、自动化任务、签名材料与备份分别建立控制点。订单与主机管理均在控制台完成。