访问边界与操作基线

先划清边界,再把云端 Mac 接入开发流程

OakVPS 的每笔租用对应一台云端 Mac 独享物理机。它运行在明确的物理节点,通过订单内提供的远程入口访问,不与其他租用者共享虚拟机资源边界。平台负责服务入口与基础设施,团队负责账户、密钥、开发凭据、项目数据和成员权限。

责任边界记录

一笔订单,一台物理设备,一组受控入口

非虚拟机
01

服务侧边界

提供独享物理机、物理节点、订单状态与明确的远程访问入口。

02

团队侧边界

管理登录凭据、SSH 密钥、成员权限、开发证书、令牌与项目数据。

03

交接边界

租期内导出产物与日志,完成备份,并按团队策略清理敏感材料。

安全模型概览

独享资源不等于免除访问管理

物理资源隔离解决的是设备归属边界;账户、密钥、网络来源和项目数据仍需要由使用团队持续管理。

物理资源

设备归属明确

每笔租用对应独享物理机。订单中的机型、节点和周期共同定义当前使用范围,不把物理节点包装成共享虚拟机实例。

  • 硬件配置以订单所选档位为准
  • 节点以控制台实际返回为准
  • 远程入口仅从订单信息读取
访问控制

入口明确但仍需收紧

团队应核对主机指纹、使用密钥认证、限制凭据分发,并确保每位成员只获得完成任务所需的最小权限。

  • 优先为成员分配独立凭据
  • 避免长期共享同一把私钥
  • 成员离组时立即撤销访问
数据责任

租期就是交接期限

代码、模型、证书、日志与构建产物由用户管理。应在租期内完成备份、导出、权限回收和敏感数据清理。

  • 产物不要只保留在远端设备
  • 备份完成后执行可读性检查
  • 交接记录写明位置与负责人
云端 Mac 安全责任边界
安全对象 OakVPS 提供 使用团队负责 建议核验
物理设备 订单对应的独享物理机与物理节点 按工作负载选择合适配置与租期 机型、节点、周期与附加项
远程入口 在订单信息中提供连接参数 保护凭据、核对指纹、限制来源 用户名、端口、主机指纹
开发环境 可用的 macOS 图形界面与命令行环境 管理依赖、证书、令牌和仓库权限 版本、权限、日志与磁盘余量
项目数据 租期内的设备使用空间 备份、导出、删除与交接 产物校验、备份可读性与清理记录
账户与访问

让每一次连接都能对应到具体成员

共享账户会模糊操作归属,也会放大成员变动后的风险。访问策略应从独立身份、最小权限和及时撤销开始。

账户基线

01 独立强密码

控制台密码不得与代码托管、邮箱或其他开发服务复用,并由受控的密码管理工具保存。

02 密钥认证

远程命令行优先使用本地生成的 SSH 密钥,私钥只保存在受控终端,不通过聊天记录传递。

03 最小共享

确需多人协作时,为成员建立可区分的访问方式,不把一组长期凭据分发给整个团队。

04 及时撤销

成员离组、角色变化或设备遗失时,立即移除对应公钥、令牌和仓库访问权限。

开发凭据保护

凭据只在任务需要时进入设备

签名证书、私钥、访问令牌和仓库凭据都应有明确用途、负责人、导入时间与清理动作。

01

导入前

确认凭据是否为当前任务必需,优先使用权限更小、有效范围更窄的材料,并记录负责人。

检查
用途与权限范围
避免
复制无关证书与令牌
02

使用中

限制文件权限,避免把凭据写进仓库、构建日志、命令历史或可公开下载的产物目录。

检查
文件权限与日志输出
避免
明文写入项目配置
03

任务结束

按团队策略移除临时材料,撤销不再需要的令牌,并检查仓库状态、缓存目录和产物包。

检查
缓存、历史与导出目录
完成
撤销与清理记录
不要把敏感材料放入问题截图。

提交排查信息前,应遮盖私钥内容、证书密码、访问令牌、完整付款凭据和可直接复用的连接参数。

网络与远程会话

连接前核对,离开时收口

远程入口不是一次配置后永久忽略的通道。每次更换本地设备、网络环境或团队成员,都应重新检查连接条件。

01

核对主机指纹

首次连接时保存主机指纹;出现变化时先停止连接并核对订单信息,不直接跳过警告。

02

限制连接来源

尽量从团队可管理的终端和可信网络发起连接,避免在公共设备上保存密钥或会话信息。

03

控制传输内容

敏感资料传输前确认目标路径、文件权限和接收人,不把凭据混入普通项目压缩包。

04

结束远程会话

离开设备前退出图形会话和命令行连接,关闭不再需要的转发,并清理本地临时副本。

首次 SSH 核验顺序 SAFE CONNECT
1. 从订单读取主机与端口
2. 比对并保存主机指纹
3. 检查本地私钥文件权限
4. 使用指定用户名发起连接
5. 验证系统与磁盘信息
6. 记录本次连接负责人

遇到连接异常时,按用户名、端口、指纹、密钥权限和本地网络的顺序检查。完整命令与排查路径见连接指南。

查看 SSH 排查步骤
数据生命周期

把备份、导出与删除写进租期计划

远端设备不应成为代码、模型、日志或构建产物的唯一副本。团队需要为任务开始、执行、交接和结束分别指定动作。

01

任务开始:定义数据清单

列出将进入设备的代码、依赖、证书、模型和测试数据,确认哪些内容需要加密、哪些不得上传。

输入
02

任务执行:区分工作区与产物区

把源文件、缓存、日志和最终产物分开存放,避免导出时把临时凭据或无关调试信息一并带走。

处理
03

交付之前:验证备份可用

下载所需产物、校验文件完整性,并在另一处确认备份能够读取。只看到上传成功不代表交接完成。

导出
04

任务结束:清理敏感数据

按团队策略删除凭据、私有仓库副本、模型文件和临时日志,撤销关联令牌并记录清理结果。

收口
支付边界

营销页面不接收付款资料

价格确认、网关选择与订单支付在下单流程中完成。所有款项均以 USD 结算,仅支持以下两类支付方式;实际可用网关以控制台返回为准。

01

USDT-TRC20

按结账页返回的金额与收款信息完成支付,提交前核对网络和订单。

02

Visa / Mastercard / Amex

银行卡支付经 Stripe 处理。营销站不直接保存完整卡片凭据。

结算货币 USD
安全问题报告

先保留证据,再通过受控渠道报告

报告应帮助支持团队复现和界定影响,同时避免在公开位置披露仍可被直接利用的细节。

报告中请包含五项信息

  1. 01
    影响范围

    说明涉及账户、订单、节点、连接入口还是设备内的具体功能。

  2. 02
    复现条件

    列出必要前提、操作顺序、预期结果和实际结果。

  3. 03
    事件时间线

    提供发现时间、最近一次正常时间和已采取的处置动作。

  4. 04
    脱敏证据

    附上必要日志或截图,并遮盖密钥、令牌、密码和完整付款资料。

  5. 05
    联系上下文

    提供可识别订单的必要信息,但不要发送可直接登录设备的凭据。

把安全基线和配置选择一起确认

先核对工作负载、内存、存储、节点与租期,再为团队准备独立凭据、备份位置和交接负责人。