Усилить безопасность и надёжность выполнения операций
This commit is contained in:
@@ -85,6 +85,32 @@ Demo seed идемпотентный: повторный старт не соз
|
||||
|
||||
Эти настройки ограничивают параллельное выполнение операций и служебных задач.
|
||||
|
||||
## Исходящие HTTP-запросы
|
||||
|
||||
По умолчанию Crank обращается только к публичным IP-адресам. Локальные, частные,
|
||||
служебные и link-local сети блокируются после разрешения DNS-имени. Автоматические
|
||||
HTTP-перенаправления и системный прокси отключены.
|
||||
|
||||
- `CRANK_OUTBOUND_ALLOWED_HOSTS` - исключения для разрешённых внутренних узлов через
|
||||
запятую. Публичные узлы разрешены независимо от этого списка. Для внутреннего API
|
||||
укажите его имя или IP явно. Поддерживаются маски вида `*.example.internal`.
|
||||
- `CRANK_OUTBOUND_DENIED_HOSTS` - список узлов, запрещённых независимо от списка
|
||||
разрешённых.
|
||||
- `CRANK_OUTBOUND_MAX_RESPONSE_BYTES` - максимальный размер ответа внешнего API;
|
||||
по умолчанию `4194304` байт.
|
||||
|
||||
Пример доступа только к двум внутренним API:
|
||||
|
||||
```env
|
||||
CRANK_OUTBOUND_ALLOWED_HOSTS=crm.example.internal,192.168.1.50
|
||||
CRANK_OUTBOUND_DENIED_HOSTS=metadata.example.internal
|
||||
CRANK_OUTBOUND_MAX_RESPONSE_BYTES=4194304
|
||||
```
|
||||
|
||||
Одинаковые значения должны передаваться в `admin-api` и `mcp-server`: первый
|
||||
проверяет операции при сохранении, второй применяет политику при каждом соединении.
|
||||
Максимальный `execution_config.timeout_ms` операции равен `300000` мс.
|
||||
|
||||
## Кэш
|
||||
|
||||
По умолчанию Crank работает без внешнего кэша:
|
||||
@@ -107,6 +133,10 @@ CRANK_CACHE_DEFAULT_TTL_MS=60000
|
||||
|
||||
- `CRANK_LOG_LEVEL` - уровень логирования, например `info`, `debug`, `warn`.
|
||||
|
||||
Поля с паролями, токенами, ключами и заголовками авторизации удаляются из снимков
|
||||
запросов и ответов. Один снимок ограничен 16 КиБ; более крупное значение хранится в
|
||||
усечённом виде с исходным размером.
|
||||
|
||||
Пример:
|
||||
|
||||
```env
|
||||
|
||||
Reference in New Issue
Block a user