從裝置邊界開始核驗

雲端 Mac 的安全性,先從專屬實體節點說清楚

每筆有效租用都對應一台專屬 Mac mini 實體節點,不是虛擬機,也不與其他租戶共用該裝置的處理器、記憶體與本機儲存空間。這裡依控制目標、執行動作與可核對記錄說明安全邊界。

租戶邊界已建立 NODE / 1:1
專屬 Mac mini 運算、記憶體、本機儲存空間由單一租戶使用
租戶存取 SSH 金鑰與受控遠端工作階段
管理存取 授權、留痕、依需執行
交付邊界 清理、檢查、重新交付
安全模型總覽

隔離單位是一整台裝置,而不是一組虛擬資源配額

安全判斷從資產歸屬、存取路徑與交付狀態三個層面展開。租用期間,目標 Mac mini 的實體運算資源由目前租戶專屬使用;平台管理動作受到授權範圍與操作記錄約束;租期結束後,裝置會經過資料清理與重新交付前檢查。

裝置級隔離

處理器、統一記憶體與內建儲存空間不會分配給其他租戶。你的建置佇列、快取、測試程序與遠端桌面工作階段都會在同一台專屬裝置上執行。

  • 一筆租用對應一台實體節點
  • 不採用共用虛擬機資源池
  • 節點識別碼與訂單設定關聯

身分與權限邊界

遠端連線優先使用金鑰,平台內部存取遵循最小權限原則。需要處理節點問題時,先確認工作範圍,再授予與問題相符的操作權限。

  • 分開管理憑證與人員身分
  • 高風險動作需要明確確認
  • 保留必要的權限變更記錄

生命週期控制

安全控制涵蓋開通、使用、退租、媒體清理與重新交付前檢查,不把資料處理集中在租期結束時的單一動作。

  • 開通前核對裝置與設定
  • 使用期間限制非必要存取
  • 退租後執行清理與複核
核驗

需要核驗某筆訂單的控制範圍嗎?

提交控制台工單,並提供訂單號碼、節點、需要核驗的控制項目與時間範圍。支援人員會針對裝置對應、存取處理或清理狀態整理可提供的記錄,不需要在訊息中傳送私鑰、完整憑證或未去識別化的業務資料。

登入控制台提交核驗工單
存取控制

讓每次登入都只使用必要身分、必要權限與必要時間

存取控制不只是設定一次密碼。更可靠的做法是讓使用者連線、平台管理與異常處置各自擁有清楚的入口,並讓憑證可以輪換、權限可以撤回、操作可以追蹤。

01

金鑰優先

首次連線後應儘快設定個人 SSH 公開金鑰,並為不同成員、自動化 Runner 與部署工作使用不同金鑰。如此即可單獨撤銷某個主體的存取權,而不必同時替換所有連線憑證。

建議核驗 ssh-keygen -t ed25519
02

最小權限

日常建置帳號只取得完成擷取程式碼、安裝相依套件、執行測試與寫入產物目錄所需的權限。需要提升權限的動作應與特定工作綁定,避免常駐 Runner 長期持有超出工作負載所需的能力。

建議核驗 id && groups
03

憑證輪換

成員離開團隊、自動化權杖外洩、專案結束或存取範圍變更時,應立即撤銷舊憑證並產生新憑證。不要讓多條流水線共用同一個長期權杖,也不要把金鑰直接寫入儲存庫或建置記錄。

輪換對象 SSH 金鑰、儲存庫權杖、部署權杖、臨時密碼
04

異常登入處置

發現未知來源連線、異常失敗次數或不符合工作時段的活動時,先限制來源位址並撤銷相關憑證,再保存時間範圍、來源位址、帳號與必要記錄。接著透過工單提交去識別化資料,方便依節點追蹤。

處置順序 限制存取 → 撤銷憑證 → 保留證據 → 提交工單
使用者連線 個人金鑰或獨立自動化憑證

每個主體獨立識別,方便撤銷與稽核。

來源限制 允許的位址與必要連接埠

依團隊網路與工具鏈縮小可連線範圍。

節點工作階段 專屬實體 Mac mini

在租戶裝置邊界內執行開發與建置工作。

網路邊界

管理路徑與租戶業務流量依不同目的控管

管理存取用於裝置交付、故障定位與經授權的支援操作;租戶流量用於 SSH、圖形介面、程式碼擷取、相依套件下載、建置與產物傳輸。兩類路徑不應為了操作方便而混用同一權限範圍。

管理路徑

以交付與支援工作為界線

只有完成節點交付、定位硬體或網路問題所必要的操作才會進入管理流程。存取前確認對象、原因與範圍,高風險動作要求再次確認,完成後關閉臨時權限並保留必要記錄。

租戶流量

由使用者依工作負載縮小暴露面

建議只開放實際使用的服務,限制管理連接埠的來源位址,並為檔案傳輸與自動化工作使用獨立憑證。臨時除錯連接埠在工作完成後立即關閉,不要將資料庫、快取或內部面板直接暴露在非必要網路中。

SG

新加坡

適合東南亞團隊與跨區域流水線。接入前從主要辦公室網路測試路由,並將 Runner、儲存庫與產物儲存空間所需的位址納入允許範圍。

核驗重點:來源限制、相依套件出口、檔案傳輸路徑
JP

日本(東京)

適合日本及東北亞專案。應分別記錄開發者遠端工作階段與自動化建置流量,避免個人連線憑證被複製到常駐 Runner。

核驗重點:主體分離、建置權杖、工作階段記錄
KR

韓國(首爾)

適合韓國團隊及區域測試工作。為持續運作的代理程式設定獨立帳號,定期檢查已授權金鑰與工作標籤,移除不再使用的入口。

核驗重點:常駐代理程式、授權金鑰、工作隔離
HK

香港

適合需要連線至亞洲各地程式碼儲存庫與協作網路的團隊。應依實際鏈路設定存取規則,不要因跨境協作而擴大所有連接埠的可達範圍。

核驗重點:跨境路由、連接埠範圍、去識別化記錄
邊界

選擇節點不等於取代存取策略

新加坡、日本(東京)、韓國(首爾)、香港 4 個節點全年 365 天運作。節點決定接入位置,但不會自動替你限制來源位址、分拆團隊憑證或關閉非必要服務;這些控制需要配合團隊網路與流水線明確設定。

資料生命週期

從開通到重新交付,每個狀態都有明確檢查點

資料安全不只發生在退租時。裝置對應、使用期間的權限管理、使用者遷移、媒體清理與重新交付前檢查,共同構成完整鏈路。

  1. 01
    開通

    核對裝置、設定與節點對應

    依訂單確認機型、記憶體、儲存空間、租用週期與目標節點,將實體裝置識別碼與目前租用關聯。交付連線資訊前,檢查基礎系統狀態與遠端存取路徑。

    可核對項目:訂單號碼、機型、節點、裝置對應狀態
  2. 02
    使用

    由租戶在專屬裝置邊界內管理資料

    程式碼、相依套件快取、建置產物與實驗檔案會儲存在租用裝置或使用者自行設定的遠端儲存空間中。團隊應區分帳號、加密敏感檔案、限制記錄內容,並為重要資料建立獨立備份。

    使用者動作:權限分離、資料加密、備份驗證、記錄去識別化
  3. 03
    退租準備

    遷移必要資料並撤銷外部授權

    租期結束前匯出需要保留的程式碼、產物與設定,並確認備份可以讀取。接著從程式碼儲存庫、CI/CD 平台與部署系統撤銷該節點使用的權杖與金鑰,停止常駐代理程式。

    完成標準:資料已遷移、備份可讀取、外部憑證已撤銷
  4. 04
    媒體清理

    移除前一位租戶的資料與存取材料

    裝置退出目前租用後會進入清理流程,處理本機使用者資料、專案檔案、快取、金鑰、權杖與遠端存取設定。清理動作會與裝置狀態關聯,避免只刪除表面目錄後直接轉交。

    控制目標:前一位租戶的資料與憑證不進入下一次交付
  5. 05
    重新交付前檢查

    複核存取入口與基礎狀態

    重新進入可交付流程前,檢查舊使用者、舊金鑰、常駐工作與專案資料是否已移除,並確認遠端存取使用新的交付憑證。檢查通過後,才會進入下一筆租用的裝置對應。

    複核範圍:使用者、金鑰、工作、資料目錄、連線設定
維運稽核

記錄誰因為什麼工作,對哪個節點執行了什麼操作

稽核記錄用於問題定位、權限複核與安全調查。記錄範圍聚焦必要事實,不以收集租戶業務內容為目的;節點、操作主體、授權原因、時間範圍與結果構成主要關聯欄位。

控制環節 執行要求 核驗記錄
高風險操作確認

涉及存取重設、系統級設定變更、資料處理或影響連線狀態的動作,執行前應明確確認節點、影響範圍與預期結果。

工作依據、確認範圍、執行結果
保留必要記錄

保留支援定位所需的身分、節點、時間、操作類型與狀態,不要求將私鑰、完整權杖或業務資料寫入記錄。

主體、節點、時間範圍、操作類別
權限核准

內部存取依職責授予,臨時工作使用與工作範圍相符的權限。人員職責或工作狀態變更後,及時收回不再需要的能力。

授權主體、原因、權限範圍、狀態
追蹤內部存取

支援操作與特定節點及問題關聯,方便後續複核是否超出授權邊界,並在事件調查中還原關鍵動作順序。

工單關聯、操作序列、處理結論
事前

先確認範圍

確認目標節點、問題現象、允許執行的動作,以及不可觸及的資料邊界。資訊不足時先補充證據,不要以擴大存取範圍取代定位。

事中

依工作執行

優先採取影響範圍較小且可復原的操作。發現問題與原始工作不一致時,暫停擴大處理,重新確認授權與影響。

事後

關閉權限並記錄結果

工作完成後撤銷臨時存取權,記錄實際執行的動作、節點狀態與後續建議,讓下一次複核不依賴口頭轉述。

事件回應

發現、隔離、調查、修復、通知,沿著同一條鏈路推進

如果出現未知登入、憑證外洩、異常網路活動、資料誤刪或節點行為偏離預期,先控制影響範圍,再保留證據。不要為了快速恢復而覆寫關鍵記錄,或繼續使用可能已外洩的憑證。

01

發現

記錄首次發現時間、節點、帳號、來源位址、異常現象與最近一次正常狀態。保存必要記錄原件,並製作去識別化副本以供提交。

02

隔離

限制異常來源、撤銷疑似外洩的金鑰或權杖、暫停相關自動化工作。隔離應盡量針對特定入口,避免不必要地破壞其他證據。

03

調查

圍繞帳號、節點、時間範圍、網路來源與操作序列建立時間軸,區分使用者設定變更、自動化工作行為,以及需要平台協助調查的節點事件。

04

修復

清除異常入口、輪換受影響憑證、還原必要設定,並驗證建置、遠端連線與檔案存取。修復後再次檢查授權金鑰、常駐程序與開放連接埠。

05

通知

透過工單或支援信箱同步已確認的事實、影響範圍、處理動作與使用者需要執行的後續步驟。新的證據繼續關聯至同一訂單與事件範圍。

安全問題回報入口

現有使用者優先提交控制台工單

請提供訂單號碼、節點、發現時間範圍、影響說明、重現步驟與去識別化記錄。無法登入控制台時,可寄信至 support@macrents.com。請勿附帶私鑰、完整存取權杖、憑證密碼或未處理的個人資料。

使用者安全清單

開機後照著做,退租前再完整核對一次

平台提供實體節點隔離與管理控制,租戶仍需管理專案帳號、網路入口、金鑰、權杖與業務資料。以下清單適用於遠端開發、Xcode 建置、常駐 Runner 與 AI 實驗。

連線與身分

  • 啟用金鑰登入 為每位成員與每個自動化主體設定獨立 SSH 金鑰,避免共用同一份長期憑證。
  • 限制來源位址 只允許辦公室網路、受控出口或指定 Runner 網路存取必要連接埠,臨時入口使用後立即關閉。
  • 刪除無效主體 成員離開團隊、專案結束或代理程式停用時,移除對應帳號、公開金鑰、工作標籤與服務設定。

權杖與資料

  • 輪換儲存庫與部署權杖 不同專案與流水線使用不同權杖,依最小權限授權;發現外洩後先撤銷,再產生替代憑證。
  • 加密敏感檔案 對憑證、設定密文、模型資料與業務匯出檔案採用符合團隊策略的加密方式,不在記錄中輸出秘密值。
  • 驗證備份可復原 重要程式碼與產物不能只儲存在租用裝置上。定期抽查備份是否可讀取,並記錄復原所需步驟。

退租前核驗

  • 完成資料遷移 匯出需要保留的儲存庫、建置產物、測試結果、模型檔案與設定,並在其他位置完成讀取驗證。
  • 撤銷外部授權 從程式碼託管、CI/CD、部署平台與物件儲存空間撤銷該節點使用的金鑰與權杖,停止常駐工作。
  • 檢查裝置殘留 核對使用者目錄、快取、下載目錄、暫存目錄、鑰匙圈權限與歷史指令碼,不要將敏感材料留待租期結束後才處理。
建議完成標準

能回答這 6 個問題,再把節點交回

  1. 需要保留的資料是否已經遷移,並確認可以讀取?
  2. 儲存庫、部署與自動化權杖是否已經撤銷或輪換?
  3. 團隊成員與 Runner 使用的 SSH 公開金鑰是否已經移除?
  4. 常駐代理程式、排程工作與背景程序是否已經停止?
  5. 本機目錄、快取與記錄中是否仍包含敏感資料?
  6. 訂單號碼、節點與退租核驗結果是否已經留存?
將安全邊界帶進開發流水線

先核對設定與節點,再租用專屬實體 Mac mini

三種機型均為專屬實體機、非虛擬機,可在新加坡、日本(東京)、韓國(首爾)、香港 4 個節點訂購。實際可用狀態以控制台即時回傳為準。