Show pageOld revisionsBacklinksBack to top This page is read only. You can view the source, but not change it. Ask your administrator if you think this is wrong. ====== Техническая документация ====== Инфраструктура, конфигурация и эксплуатация ve-playground. ===== Что где ===== * [[tech:connect|Подключение инструментов]] — инструкция для аналитика * [[tech:host|Хост]] — характеристики, ОС, SSH, файрвол, fail2ban, SSL, бэкапы * [[tech:nginx|Nginx]] — виртуальные хосты, allow-листы * [[tech:dokuwiki|DokuWiki]] — версия, неймспейсы, ACL, Remote API * [[tech:toolmesh|ToolMesh]] — MCP-сервер, инструменты, DADL * [[tech:risks|Открытые риски]] — незакрытые проблемы ===== Схема ===== <code> Интернет │ ▼ ┌──────────────────────┐ │ nginx (хост, 80/443)│ HTTPS, allow-листы └──────────┬───────────┘ │ proxy_pass на 127.0.0.1 ┌───────────┼────────────┬──────────────┐ ▼ ▼ ▼ ▼ :8080 :8123 :8443 (не публикуется) DokuWiki ToolMesh Telegram-бот KeyDB │ │ │ │ └───────────┴────────────┴──────────────┘ docker network: ve-playground </code> Все контейнеры публикуются **только на loopback**. Единственный процесс, слушающий публичные интерфейсы — nginx. ===== Принципы, которых придерживаемся ===== ==== Версии образов фиксируются ==== Ни один образ не разворачивается по тегу ''latest''. Для проектов без релизов фиксируется commit SHA, для внешних файлов — sha256. ==== Модель не имеет прав на собственную конфигурацию ==== У пользователя ''claude'', под которым работает модель, на неймспейс ''ai:claude:system-prompts:'' стоит **только чтение**. Запись промптов идёт под отдельной учётной записью, минуя модель. ==== Границы безопасности не полагаются на поведение модели ==== Там, где важно ограничить действия, ограничение делается технически (ACL, allow-лист, отдельный сервис с узким API), а не инструкцией в промпте. Модель может отказаться делать опасное действие — но проверка не должна на это опираться. ---- [[start|← Главная]] tech/info.txt Last modified: 2026/07/28 12:55by vas_admin