服務端邊界
提供獨享實體機、實體節點、訂單狀態與明確的遠端存取入口。
OakVPS 的每筆租用都對應一台雲端 Mac 獨享實體機。設備運作於明確的實體節點,透過訂單提供的遠端入口存取,不與其他租用者共用虛擬機器資源邊界。平台負責服務入口與基礎架構,團隊則負責帳戶、金鑰、開發憑證、專案資料與成員權限。
提供獨享實體機、實體節點、訂單狀態與明確的遠端存取入口。
管理登入憑證、SSH 金鑰、成員權限、開發憑證、權杖與專案資料。
在租用期間匯出產物與記錄、完成備份,並依團隊政策清理敏感資料。
實體資源隔離解決的是設備歸屬邊界;帳戶、金鑰、網路來源與專案資料仍需由使用團隊持續管理。
每筆租用都對應獨享實體機。訂單中的機型、節點與租用週期共同定義目前的使用範圍,不將實體節點包裝成共用虛擬機器執行個體。
團隊應核對主機指紋、使用金鑰驗證、限制憑證散布,並確保每位成員只取得完成任務所需的最小權限。
程式碼、模型、憑證、記錄與建置產物由使用者管理。應在租用期間完成備份、匯出、權限回收與敏感資料清理。
| 安全對象 | OakVPS 提供 | 使用團隊負責 | 建議核對 |
|---|---|---|---|
| 實體設備 | 訂單對應的獨享實體機與實體節點 | 依工作負載選擇合適配置與租用週期 | 機型、節點、週期與附加項目 |
| 遠端入口 | 在訂單資訊中提供連線參數 | 保護憑證、核對指紋、限制來源 | 使用者名稱、連接埠、主機指紋 |
| 開發環境 | 可用的 macOS 圖形介面與命令列環境 | 管理相依套件、憑證、權杖與儲存庫權限 | 版本、權限、記錄與磁碟剩餘空間 |
| 專案資料 | 租用期間的設備使用空間 | 備份、匯出、刪除與交接 | 產物驗證、備份可讀性與清理記錄 |
共用帳戶會模糊操作歸屬,也會放大成員異動後的風險。存取策略應從獨立身分、最小權限與及時撤銷開始。
控制台密碼不得與程式碼託管、電子郵件或其他開發服務重複使用,並應由受控的密碼管理工具保存。
遠端命令列優先使用本機產生的 SSH 金鑰,私鑰只儲存在受控終端,不透過聊天記錄傳送。
確需多人協作時,為成員建立可區分的存取方式,不將一組長期憑證散布給整個團隊。
成員離開團隊、角色變更或設備遺失時,立即移除對應的公開金鑰、權杖與儲存庫存取權限。
簽署憑證、私鑰、存取權杖與儲存庫憑證都應有明確用途、負責人、匯入時間與清理動作。
確認憑證是否為目前任務所必需,優先使用權限較小、有效範圍較窄的資料,並記錄負責人。
限制檔案權限,避免將憑證寫入儲存庫、建置記錄、命令歷史或可公開下載的產物目錄。
依團隊政策移除暫存資料、撤銷不再需要的權杖,並檢查儲存庫狀態、快取目錄與產物封裝檔。
提交疑難排解資訊前,應遮蓋私鑰內容、憑證密碼、存取權杖、完整付款資料與可直接重複使用的連線參數。
遠端入口不是設定一次後就能永久忽略的通道。每次更換本機設備、網路環境或團隊成員,都應重新檢查連線條件。
首次連線時保存主機指紋;發現變更時先停止連線並核對訂單資訊,不要直接略過警告。
盡量從團隊可管理的終端與可信任網路發起連線,避免在公共設備上保存金鑰或工作階段資訊。
傳輸敏感資料前確認目標路徑、檔案權限與接收者,不要將憑證混入一般專案壓縮檔。
離開設備前退出圖形工作階段與命令列連線,關閉不再需要的轉送,並清理本機暫存副本。
1. 從訂單讀取主機與連接埠
2. 比對並保存主機指紋
3. 檢查本機私鑰檔案權限
4. 使用指定使用者名稱發起連線
5. 驗證系統與磁碟資訊
6. 記錄本次連線負責人
遇到連線異常時,依使用者名稱、連接埠、指紋、金鑰權限與本機網路的順序檢查。完整命令與排查路徑請參閱連線指南。
查看 SSH 排查步驟遠端設備不應成為程式碼、模型、記錄或建置產物的唯一副本。團隊需要分別為任務開始、執行、交接與結束指定相應動作。
列出將進入設備的程式碼、相依套件、憑證、模型與測試資料,確認哪些內容需要加密、哪些不得上傳。
將原始檔、快取、記錄與最終產物分開存放,避免匯出時一併帶走暫存憑證或無關的除錯資訊。
下載所需產物、驗證檔案完整性,並在其他位置確認備份可以讀取。只看到上傳成功不代表交接完成。
依團隊政策刪除憑證、私有儲存庫副本、模型檔案與暫存記錄,撤銷相關權杖並記錄清理結果。
回報內容應協助支援團隊重現問題並界定影響,同時避免在公開位置揭露仍可被直接利用的細節。
說明涉及帳戶、訂單、節點、連線入口,還是設備內的特定功能。
列出必要前提、操作順序、預期結果與實際結果。
提供發現時間、最近一次正常運作時間與已採取的處置措施。
附上必要記錄或截圖,並遮蓋金鑰、權杖、密碼與完整付款資料。
提供可識別訂單所需的必要資訊,但不要傳送可直接登入設備的憑證。