实时信任中心 — org-1785411244619
任何人都可独立复算:下方源哈希由公开的 Dockerfile、依赖清单与全部 Agent 源码确定性计算得出。自行复算比对即可,无需相信任何厂商声明。
| 输入路径 | SHA-256 | 字节数 |
|---|---|---|
| Dockerfile | 70350af05f1ea0ac… | 3003 |
| package-lock.json | 8d8d20287739e380… | 998 |
| package.json | 2a8623d18eca8210… | 901 |
| src/checks.mjs | da47e43bdbd32179… | 27764 |
| src/dry_run.mjs | 0490de41da1ba370… | 12933 |
| src/egress.mjs | b0e5c7933a12ddea… | 3568 |
| src/heal.mjs | d1df13927d343763… | 8520 |
| src/index.mjs | 9b090d9c34d47a28… | 39100 |
| src/modules.mjs | 224b76ff63e13341… | 4096 |
| src/normalize.mjs | 0cb00a22d41f1b40… | 4087 |
| src/otel.mjs | c9a63950cfd28abb… | 6946 |
| src/proxy.mjs | 4981acec5c87bc61… | 19493 |
| src/queue.mjs | 498e36fbc2dcd214… | 9348 |
| src/receipts.mjs | 5b935781b6c0d269… | 10769 |
| src/rule_cache.mjs | 44653c328c1e8beb… | 3818 |
| src/signature.mjs | b31836fe85b9db3f… | 1958 |
| src/threats.mjs | f6d55ae5f57e7298… | 3569 |
| src/uplink.mjs | 910a67c613791ec5… | 1661 |
| src/wasm_plugins.mjs | 3ddb9ddf31e0ebe0… | 13034 |
# AegisTrust Data Plane Agent — 客户内网轻量容器
#
# 用法(加固形态,2026-09-29 第 40 轮起为唯一推荐形态):
# docker build -t aegistrust-agent agent/
# docker run -d --name aegistrust-agent \
# --user 10001:10001 --read-only --cap-drop ALL --security-opt no-new-privileges \
# --tmpfs /var/lib/aegistrust:uid=10001,gid=10001,mode=0755 \
# -e AGENT_API_URL=https://api.aegistrust.ai/v1/agent \
# -e AGENT_API_KEY=<控制台生成的 key> \
# -v "$(pwd)":/work:ro \
# aegistrust-agent
#
# 基底镜像:node:24-alpine = 当前 LTS 线(Node 20 的官方维护已于 2026-04 结束,
# 留在 20 会持续吃不到安全补丁)。
FROM node:24-alpine
# 非 root 运行(2026-09-29 第 40 轮):旧镜像实际以 uid=0(root) 跑,与对外
# 「100% 用户态零侵入 / 无特权容器」的承诺矛盾。固定 gid/uid 10001 并在构建期
# chown 运行时需要的目录;只读根 FS 下 /var/lib/aegistrust 由调用方用 tmpfs
# 或命名卷挂载(见 agent/deploy/README.md)。
RUN addgroup -g 10001 -S aegis \
&& adduser -u 10001 -S -G aegis -h /app -s /sbin/nologin aegis \
&& mkdir -p /var/lib/aegistrust \
&& chown -R 10001:10001 /var/lib/aegistrust
WORKDIR /app
COPY package.json ./
COPY src/ ./src/
# 本地检查依赖(可选:AWS CLI——凭证由客户挂载,绝不进镜像/云端;
# iproute2 提供 ss——network-exposed-ports 检查器依赖)
# 2026-08-21 修复:aws-cli 在 alpine 默认 repo 不存在(community)——
# 与 git/iproute2 同条 apk 会整体失败导致 fallback 丢掉全部依赖;
# 拆开执行,aws-cli 失败不阻断其余依赖。
RUN apk add --no-cache git iproute2 && (apk add --no-cache aws-cli || echo "aws-cli unavailable (aws-s3 checker will be skipped)")
# /app 只读即可;/work 由调用方只读挂载(Agent 只读扫描,绝不写客户代码)。
ENV AGENT_WORKDIR=/work \
AGENT_QUEUE_PATH=/var/lib/aegistrust/queue.ndjson
# 应用层正向代理(第 41 轮,可选,默认不启动):设置 AGENT_PROXY_PORT 才监听。
# 端口默认只绑 127.0.0.1 —— 适配同 pod / 同任务内 sidecar(应用设 HTTP_PROXY 指向它)。
# 要让其它网络命名空间访问,必须显式 AGENT_PROXY_BIND=0.0.0.0 并置于 NetworkPolicy 之后;
# 代理自身不做认证,绝不能直接暴露到不受信网络。CONNECT 为盲隧道(不拆 TLS),看不到加密载荷。
ENV AGENT_PROXY_MODE=monitor
EXPOSE 8787
USER 10001:10001
# 真健康信号:离线队列目录必须可写。只读根 FS 漏挂 tmpfs 时会如实变 unhealthy,
# 而不是"进程还在、结果却只留在内存里"的假健康。
HEALTHCHECK --interval=30s --timeout=5s --start-period=20s --retries=3 \
CMD node -e "const fs=require('node:fs');const p=(process.env.AGENT_QUEUE_PATH||'/var/lib/aegistrust/queue.ndjson');const d=p.slice(0,p.lastIndexOf('/'))||'.';fs.accessSync(d,fs.constants.W_OK)"
CMD ["node", "src/index.mjs"]
源码仓库为私有,因此这份公开证词就是公开锚点。用通过 NDA 获得的同一份 Dockerfile 与输入复算出相同哈希,即为「所交付镜像正是由此源码构建」的密码学证明。
下载原始证词(JSON)AI-LLM_PROMPT_INJECTION_SINK-650928
AI-LLM_TOOL_CALL_SANDBOX-655095
WEB3-SOL_REENTRANCY-658724
WEB3-SOL_TX_ORIGIN-662135
BASE-LOCAL_ENV_SECRETS-287820
BASE-LOCKFILE_PRESENT-296865
BASE-DOCKER_IMAGE_PIN-309403
BASE-TERRAFORM_STATE_GUARD-316435
BASE-AWS_S3_PUBLIC-325264
wasm.mod_base_v1.public-s3-acl
wasm.mod_base_v1.scan-summary
wasm.mod_ai_v1.scan-summary
最近同步:Tue, 06 Oct 2026 10:04:37 GMT · Agent 在您的网络内只读运行,仅上报脱敏的通过/失败结果——源代码与云凭证不会上传。
| 操作 | 资源 | 时间 |
|---|---|---|
| 暂无最近动态。 | ||