从设备边界开始核验

云端 Mac 的安全,先从独享物理节点说清楚

每笔有效租用对应一台独享 Mac mini 物理节点,不是虚拟机,也不与其他租户共享该设备的处理器、内存和本地存储。这里按控制目标、执行动作与可核对记录说明安全边界。

租户边界已建立 NODE / 1:1
独享 Mac mini 计算、内存、本地存储由单一租户使用
租户访问 SSH 密钥与受控远程会话
管理访问 授权、留痕、按需执行
交付边界 清理、检查、再交付
安全模型总览

隔离单位是一整台设备,不是一组虚拟资源配额

安全判断从资产归属、访问路径和交付状态三个层面展开。租用期间,目标 Mac mini 的物理计算资源归当前租户独享;平台管理动作受到授权范围和操作记录约束;租期结束后,设备经过数据清理与重新交付检查。

设备级隔离

处理器、统一内存与内置存储不切分给其他租户。你的构建队列、缓存、测试进程和远程桌面会话运行在同一台专属设备上。

  • 一笔租用映射一台物理节点
  • 不采用共享虚拟机资源池
  • 节点标识与订单配置关联

身份与权限边界

远程连接优先使用密钥,平台内部访问遵循最小权限。需要处理节点问题时,先确认任务范围,再授予与问题相匹配的操作能力。

  • 凭据与人员身份分离管理
  • 高风险动作需要明确确认
  • 权限变化保留必要记录

生命周期控制

安全控制覆盖开通、使用、退租、介质清理与重新交付前检查,不把数据处理集中到租期结束的单一动作。

  • 开通前核对设备与配置
  • 使用中限制非必要访问
  • 退租后执行清理与复核
验证

需要核验某笔订单的控制范围?

提交控制台工单并提供订单号、节点、需要核验的控制项和时间范围。支持人员会围绕设备映射、访问处理或清理状态整理可提供的记录,不需要在消息中发送私钥、完整凭据或未脱敏的业务数据。

登录控制台提交核验工单
访问控制

把每一次登录压缩到必要身份、必要权限与必要时间

访问控制不是只设置一次密码。更可靠的做法是让用户连接、平台管理和异常处置分别拥有清晰入口,并使凭据能够轮换、权限能够撤回、操作能够追踪。

01

密钥优先

首次连接后应尽快配置个人 SSH 公钥,并为不同成员、自动化 Runner 和部署任务使用不同密钥。这样可以单独撤销某个主体的访问,而不必同时替换所有连接凭据。

建议核验 ssh-keygen -t ed25519
02

最小权限

日常构建账号只获得完成拉取代码、安装依赖、执行测试和写入产物目录所需的权限。需要提升权限的动作应与具体任务绑定,避免让常驻 Runner 长期持有超出工作负载的能力。

建议核验 id && groups
03

凭据轮换

成员离组、自动化令牌暴露、项目结束或访问范围变化时,应立即撤销旧凭据并生成新凭据。不要让多个流水线共用同一份长期令牌,也不要把密钥直接写入仓库或构建日志。

轮换对象 SSH 密钥、仓库令牌、部署令牌、临时密码
04

异常登录处置

发现未知来源连接、异常失败次数或不符合工作时段的活动时,先限制来源地址并撤销相关凭据,再保存时间范围、来源地址、账号和必要日志。随后通过工单提交脱敏材料,便于按节点追踪。

处置顺序 限制访问 → 撤销凭据 → 保留证据 → 提交工单
用户连接 个人密钥或独立自动化凭据

每个主体独立识别,便于撤销和审查。

来源限制 允许的地址与必要端口

按团队网络和工具链缩小可达范围。

节点会话 独享物理 Mac mini

在租户设备边界内执行开发与构建任务。

网络边界

管理路径与租户业务流量按不同目的控制

管理访问用于设备交付、故障定位和经授权的支持操作;租户流量用于 SSH、图形界面、代码拉取、依赖下载、构建与产物传输。两类路径不应因为操作方便而混为同一权限范围。

管理路径

以交付和支持任务为边界

只有完成节点交付、定位硬件或网络问题所必需的操作才进入管理流程。访问前确认对象、原因和范围,高风险动作要求再次确认,完成后关闭临时权限并保留必要记录。

租户流量

由用户按工作负载缩小暴露面

建议只开放实际使用的服务,限制管理端口来源地址,为文件传输和自动化任务使用独立凭据。临时调试端口在任务完成后立即关闭,不把数据库、缓存或内部面板直接暴露到非必要网络。

SG

新加坡

适合东南亚团队与跨区域流水线。接入前从主要办公网络测试路由,并将 Runner、仓库和产物存储的必要地址纳入允许范围。

核验重点:来源限制、依赖出口、文件传输路径
JP

日本(东京)

适合日本及东北亚项目。应分别记录开发者远程会话和自动化构建流量,避免个人连接凭据被复制到常驻 Runner。

核验重点:主体分离、构建令牌、会话记录
KR

韩国(首尔)

适合韩国团队及区域测试任务。对持续在线代理设置独立账号,定期检查已授权密钥和任务标签,移除不再使用的入口。

核验重点:常驻代理、授权密钥、任务隔离
HK

香港

适合需要连接亚洲多地代码仓库与协作网络的团队。应按实际链路配置访问规则,不因跨境协作扩大所有端口的可达范围。

核验重点:跨境路由、端口范围、脱敏日志
边界

节点选择不替代访问策略

新加坡、日本(东京)、韩国(首尔)、香港 4 个节点全年 365 天运行。节点决定接入位置,但不会自动替你限制来源地址、拆分团队凭据或关闭非必要服务;这些控制需要结合团队网络和流水线明确配置。

数据生命周期

从开通到重新交付,每个状态都有明确检查点

数据安全不只发生在退租时。设备映射、使用期间的权限管理、用户迁移、介质清理和重新交付前检查共同构成完整链路。

  1. 01
    开通

    核对设备、配置与节点映射

    按订单确认机型、内存、存储、租用周期和目标节点,将物理设备标识关联到当前租用。交付连接信息前检查基础系统状态与远程访问路径。

    可核对项:订单号、机型、节点、设备映射状态
  2. 02
    使用

    数据由租户在独享设备边界内组织

    代码、依赖缓存、构建产物和实验文件保存在租用设备或用户自行配置的远端存储中。团队应划分账号、加密敏感文件、限制日志内容,并为关键数据建立独立备份。

    用户动作:权限分离、数据加密、备份验证、日志脱敏
  3. 03
    退租准备

    迁移必要数据并撤销外部授权

    租期结束前导出需要保留的代码、产物和配置,验证备份可以读取。随后从代码仓库、CI/CD 平台和部署系统撤销该节点使用的令牌与密钥,停止常驻代理。

    完成标准:数据已迁移、备份可读、外部凭据已撤销
  4. 04
    介质清理

    移除前一租户的数据与访问材料

    设备退出当前租用后进入清理流程,处理本地用户数据、项目文件、缓存、密钥、令牌和远程访问配置。清理动作与设备状态关联,避免仅删除表面目录后直接流转。

    控制目标:前一租户数据和凭据不进入下一次交付
  5. 05
    重新交付前检查

    复核访问入口与基础状态

    重新进入可交付流程前,检查旧用户、旧密钥、常驻任务和项目数据是否已移除,并确认远程访问使用新的交付凭据。检查通过后才进入下一笔租用的设备映射。

    复核范围:用户、密钥、任务、数据目录、连接配置
运维审计

记录谁因为什么任务,对哪台节点执行了什么操作

审计记录服务于问题定位、权限复核和安全调查。记录范围聚焦必要事实,不以收集租户业务内容为目的;节点、操作主体、授权原因、时间范围和结果构成主要关联字段。

控制环节 执行要求 核验记录
高风险操作确认

涉及访问重置、系统级配置变更、数据处理或影响连接状态的动作,在执行前明确节点、影响范围与预期结果。

任务依据、确认范围、执行结果
必要日志留存

保留支持定位所需的身份、节点、时间、操作类型和状态,不要求把私钥、完整令牌或业务数据写入记录。

主体、节点、时间范围、操作类别
权限审批

内部访问按职责授予,临时任务使用与任务范围匹配的权限。人员职责或任务状态变化后,及时收回不再需要的能力。

授权主体、原因、权限范围、状态
内部访问追踪

支持操作与具体节点和问题关联,便于后续复核是否超出授权边界,并在事件调查中还原关键动作顺序。

工单关联、操作序列、处理结论
事前

先确认范围

确认目标节点、问题现象、允许执行的动作和不能触碰的数据边界。信息不足时先补充证据,不扩大访问范围代替定位。

事中

按任务执行

优先采取影响面更小、可回退的操作。发现问题与原始任务不一致时暂停扩大处理,重新确认授权和影响。

事后

关闭权限并记录结果

任务完成后撤销临时访问,记录实际执行动作、节点状态和后续建议,使下一次复核不依赖口头转述。

事件响应

发现、隔离、调查、修复、通知,按同一条链路推进

如果出现未知登录、凭据暴露、异常网络活动、数据误删或节点行为偏离预期,先控制影响面,再保留证据。不要为了快速恢复而覆盖关键日志或继续使用可能泄露的凭据。

01

发现

记录首次发现时间、节点、账号、来源地址、异常现象和最近一次正常状态。保存必要日志原件,并制作脱敏副本用于提交。

02

隔离

限制异常来源、撤销疑似泄露的密钥或令牌、暂停相关自动化任务。隔离应尽量针对具体入口,避免不必要地破坏其余证据。

03

调查

围绕账号、节点、时间范围、网络来源和操作序列建立时间线,区分用户配置变化、自动化任务行为和需要平台协查的节点事件。

04

修复

清除异常入口,轮换受影响凭据,恢复必要配置并验证构建、远程连接和文件访问。修复后再次检查授权密钥、常驻进程与开放端口。

05

通知

通过工单或支持邮箱同步已确认事实、影响范围、处理动作和用户需要执行的后续步骤。新的证据继续关联到同一订单与事件范围。

安全问题报告入口

现有用户优先提交控制台工单

请提供订单号、节点、发现时间范围、影响描述、复现步骤和脱敏日志。无法登录控制台时,可发送邮件至 support@macrents.com。请勿附带私钥、完整访问令牌、证书密码或未经处理的个人数据。

用户安全清单

开机后照着做,退租前再完整核对一次

平台提供物理节点隔离和管理控制,租户仍需管理项目账号、网络入口、密钥、令牌与业务数据。下面的清单适用于远程开发、Xcode 构建、常驻 Runner 和 AI 实验。

连接与身份

  • 启用密钥登录 为每位成员和每个自动化主体配置独立 SSH 密钥,避免共享同一份长期凭据。
  • 限制来源地址 只允许办公网络、受控出口或指定 Runner 网络访问必要端口,临时入口使用后立即关闭。
  • 删除无效主体 成员离组、项目结束或代理停用时,移除对应账号、公钥、任务标签和服务配置。

令牌与数据

  • 轮换仓库与部署令牌 不同项目和流水线使用不同令牌,按最小权限授权;发现暴露后先撤销,再生成替代凭据。
  • 加密敏感文件 对证书、配置密文、模型数据和业务导出文件采用与团队策略一致的加密方式,不在日志中输出秘密值。
  • 验证备份可恢复 关键代码和产物不能只保存在租用设备上。定期抽查备份是否可读取,并记录恢复所需步骤。

退租前核验

  • 完成数据迁移 导出需要保留的仓库、构建产物、测试结果、模型文件和配置,并在另一位置完成读取验证。
  • 撤销外部授权 从代码托管、CI/CD、部署平台和对象存储中撤销该节点使用的密钥与令牌,停止常驻任务。
  • 检查设备残留 核对用户目录、缓存、下载目录、临时目录、钥匙串权限和历史脚本,不把敏感材料留到租期结束后处理。
建议完成标准

能回答这 6 个问题,再把节点交回

  1. 需要保留的数据是否已经迁移,并且确认可以读取?
  2. 仓库、部署与自动化令牌是否已经撤销或轮换?
  3. 团队成员和 Runner 使用的 SSH 公钥是否已经移除?
  4. 常驻代理、定时任务和后台进程是否已经停止?
  5. 本地目录、缓存与日志中是否还包含敏感数据?
  6. 订单号、节点和退租核验结果是否已经留档?
把安全边界带进开发流水线

先核对配置与节点,再租用独享物理 Mac mini

三档机型均为独享物理机、非虚拟机,可在新加坡、日本(东京)、韩国(首尔)、香港 4 个节点订购。实际可用状态以控制台实时返回为准。