Aller au contenu

Protocole d'action d'urgence

Donnez au agent une capacité spécifique et temporairement accrue — isoler le réseau, tuer le processus, prendre la dump de mémoire — sans lui donner les droits root permanents.

Niveau TTL Auto? Actions
1 2 min Auto si confiance > 0,95 Isoler le réseau · Tuer le processus · Dump de mémoire
2 5 min Auto après 3 min si pas d’ack Arrêter le service · Quarantiner un fichier
3 15 min Toujours avec validation humaine Installer un package · Redémarrer · Exécuter une playbook
  1. TTL — now ≤ expires_at et (expires_at - issued_at) ≤ 900.
  2. Adressage — agent_id = ID propre.
  3. Anti-replay — nonce ne doit pas être dans la table used_nonces.
  4. Signature — Ed25519, vérifié contre la clé publique boulonnée dans l’exécutable.
  5. Marquage — Ajouter nonce à used_nonces avant exécution.
  • Génération unique : bash scripts/gen-emergency-keypair.sh.
  • La clé privée est uniquement disponible dans $HUB_EMERGENCY_PRIVATE_KEY sur le hub.
  • La clé publique est boulonnée dans l’agent via build.rs à la compilation.
  • Rotation annuelle avec 24 heures d’overlap.