Security boundaries

看清云端 Mac 的隔离方式与安全责任边界。

每个订单对应一台 Apple Silicon 独享物理机,而不是虚拟机。设备、凭据、网络与数据四层边界分别处理,便于开发团队在租用前明确平台提供什么、自己需要检查什么。

独享物理节点 BOUNDARY / 04
01

设备

订单与专属设备一一对应,计算资源由当前租用者使用。

02

凭据

访问凭据由用户保管、轮换,并按成员职责限制使用。

03

网络

连接前核对目标节点、主机指纹与本地网络环境。

04

数据

用户负责写入内容、备份策略、导出安排与结束前清理。

Physical isolation

从用户到专属设备,连接关系逐层可核对。

控制台用于查看订单、节点与连接资料。实际开发、构建和实验任务运行在订单对应的独享物理节点上。

设备边界

一份有效订单对应一台专属物理设备。所选芯片、内存和基础存储以订单配置为准,不能把其他项目的假设配置套用到当前节点。

连接边界

控制台提供节点相关资料,但建立会话前仍应核对区域、目标地址和主机指纹。发现目标信息与已保存记录不一致时,应停止连接并提交工单。

内容边界

仓库、构建产物、证书文件、训练数据和日志由用户决定是否写入。团队应自行设置备份、访问范围、保留周期与租期结束前的导出计划。

Identity & access

访问控制从一份可执行的成员清单开始。

不要依赖共享表格或群聊保存长期有效的访问资料。凭据应与人员、设备和任务范围建立明确对应关系。

01

设置强凭据

为控制台和远程会话使用独立凭据,不与代码仓库、邮件或其他开发服务复用。密码应有足够长度,并避免项目名、成员姓名和连续字符。

  • 首次接入后检查默认访问资料是否需要调整。
  • 怀疑泄露时立即更换,不等待下一次例行检查。
  • 不要把密码直接写入构建脚本或仓库配置。
02

管理密钥材料

为不同人员和自动化任务使用可区分的密钥。私钥只保存在获准设备或团队认可的密钥管理位置,公钥变更应留下可追踪记录。

  • 个人会话与 CI Runner 不共用同一份私钥。
  • 记录密钥用途、负责人和撤销条件。
  • 撤销旧密钥后再分发新的访问资料。
03

坚持最小权限

开发、构建、日志查看和数据导出不必默认由同一账号完成。先按任务分配必要权限,再根据实际工作补充,避免为了省步骤长期保留过大范围。

  • 临时协作者只获得完成当前任务所需的权限。
  • 自动化任务避免使用日常交互会话的凭据。
  • 权限扩展应注明原因和预计结束条件。
04

关闭闲置会话

任务结束后主动退出图形桌面和终端连接,清理临时凭据文件,并检查是否仍有无需运行的后台进程。共享办公环境还应锁定本地设备。

  • 不要用断网代替正常退出远程会话。
  • 构建结束后核对后台任务与产物目录。
  • 离开公共或共享网络前结束敏感操作。
05

成员离职或转岗时完成访问撤销

团队成员离职、转岗或结束外包合作时,应由节点负责人执行一次完整撤销,而不是只从项目群中移除人员。建议依次移除控制台相关授权、撤销远程访问密钥、轮换可能被共享的凭据、终止存量会话,并检查自动化任务中是否仍引用旧资料。

人员清单已更新 旧密钥已撤销 共享凭据已轮换 存量会话已结束 CI 配置已复核
Remote sessions

先验证连接对象,再开始传输代码与数据。

远程桌面、终端会话和自动化接入的操作形式不同,但都应保留目标核验、凭据保护和日志脱敏三个基本步骤。

核对身份与目标

从控制台确认订单标识、节点区域与连接地址。不要根据旧截图、转发消息或浏览器历史记录直接连接,尤其是在团队同时管理多台设备时。

确认主机指纹

首次连接时保存经核对的主机指纹。后续出现变化时,先停止会话并确认节点信息,不应为了跳过警告而直接删除本地已知主机记录。

只分享脱敏日志

提交诊断信息前移除访问密钥、密码、令牌、证书私密内容、内部仓库地址和用户数据。保留错误码、时间、命令结果与必要上下文即可。

结束闲置连接

完成操作后退出会话,确认敏感文件没有遗留在临时目录。自动化任务应记录执行身份和启动来源,避免无法判断后台进程由谁创建。

Data lifecycle

数据从写入到清理,四个阶段分别留检查点。

节点上的项目数据由用户安排。租期结束不是备份流程的替代品,导出和核验应在仍可访问设备时完成。

  1. 01
    WRITE

    写入

    写入仓库、依赖缓存、证书文件、构建素材或实验数据前,先确认这些内容来源合法,并明确哪些资料必须进入节点、哪些应保留在团队既有保管位置。

    用户检查
    数据分类、来源、访问范围、初始备份
    完成信号
    写入目录与负责人已记录
  2. 02
    USE

    使用

    开发和构建过程中按任务限制访问,避免把私密资料复制到不相关目录。日志、缓存和临时文件也可能包含项目标识或路径,应纳入日常检查。

    用户检查
    权限变化、临时文件、日志内容、后台任务
    完成信号
    成员权限与当前职责一致
  3. 03
    EXPORT

    导出

    在租期结束前导出源码变更、构建产物、必要日志、实验结果和环境配置说明。导出完成后应在目标位置打开文件或校验摘要,不能只以传输任务显示完成作为唯一依据。

    用户检查
    文件清单、传输结果、摘要校验、恢复测试
    完成信号
    关键资料已在外部位置验证可用
  4. 04
    CLEAN

    清理

    确认导出结果后,删除不再需要的项目文件、临时凭据、密钥副本、缓存和调试日志,并退出所有交互会话。清理记录应说明由谁执行、覆盖哪些目录以及何时完成。

    用户检查
    敏感目录、凭据副本、缓存、会话、自动化任务
    完成信号
    清理范围与执行人已留档
租期结束前完成导出与清理。

如果项目有审计或合规要求,应由团队自行确定备份份数、保存位置、校验方式和清理记录格式。不要把尚未验证的传输副本视为可恢复备份。

Regional responsibility

五个节点都可选,区域决策应跟随项目要求。

在售区域为新加坡、日本(东京)、韩国(首尔)、香港、美国东部。三档机型均覆盖这五个节点,实际可用性以控制台实时返回为准。

HireAMac 五个节点的区域选择检查表
节点 区域代码 连接规划 数据与项目检查 选择前确认
新加坡 SG 适合将东南亚团队的连接路径纳入测试。 确认项目是否允许数据与构建产物在所选区域处理。 本地链路、成员位置、交付对象
日本(东京) JP 适合面向日本及周边团队验证远程会话路径。 核对客户合同、发布流程与内部区域要求。 连接测试、工具链版本、交付范围
韩国(首尔) KR 适合韩国及周边成员进行图形桌面与终端测试。 确认日志、测试素材与产物的处理边界。 网络路径、人员权限、数据类别
香港 HK 适合跨境团队比较不同办公地点的实际连接表现。 根据项目合同和团队制度决定是否选用。 项目规则、链路结果、备份计划
美国东部 US-E 适合服务北美东部成员或相关交付流程的连接测试。 核对客户位置、项目约束与数据处理要求。 成员时区、交付区域、访问名单
A / CONNECT

先测实际链路

团队成员所在位置比笼统的地理距离更有参考价值。选定区域前,应从实际办公网络测试连接,并记录使用时段、客户端与网络类型。

B / POLICY

再核对项目要求

客户合同、内部制度和项目数据类别可能影响区域选择。节点可订不代表自动满足每个项目的合规条件,决策应由了解项目要求的负责人确认。

C / RECORD

保留选择依据

记录节点、机型、用途、测试结果和批准人。后续更换区域时,重新检查连接路径、访问名单、数据迁移与旧节点清理,不直接沿用原结论。

Security reporting

安全事件反馈要包含可复现、可定位的信息。

发现异常连接、凭据疑似泄露、节点信息不一致或未知后台任务时,先停止相关操作并保存脱敏证据,再通过正式渠道反馈。

提交前准备七项信息

  1. 01
    发生时间

    提供包含时区的时间范围,并注明首次发现和最近复现时间。

  2. 02
    节点区域

    从控制台核对新加坡、日本(东京)、韩国(首尔)、香港、美国东部中的实际区域。

  3. 03
    机型与订单标识

    注明 HireAMac M4 S、HireAMac M4 M 或 HireAMac M4 Pro L,并附订单标识。

  4. 04
    影响范围

    说明影响图形桌面、终端、自动化任务、文件或构建产物中的哪些部分。

  5. 05
    复现步骤

    按操作顺序列出客户端、命令、预期结果与实际结果,避免只写“无法使用”。

  6. 06
    脱敏证据

    可附错误码、指纹差异、进程信息和必要日志,但先移除有效凭据与项目私密内容。

  7. 07
    已采取措施

    注明是否停止会话、撤销密钥、轮换凭据、暂停自动化任务或隔离相关文件。

Dedicated Apple Silicon

按明确边界部署你的云端 Mac 工作台。

先选择三档物理节点之一,再确认五个节点中的目标区域、租用周期和数据导出计划。所有节点全年 365 天正常运行,连接资料与实际可用性以控制台实时返回为准。