LIBRE / WORK Produkt / Work APACHE 2.0

En arbejdsplads du kan overlade til en model.

Work giver modellen et rigtigt sted at bygge: filer der består, kommandoer der kører, en live-forhåndsvisning af resultatet — i en låst container på din egen hardware.

01 Kvitteringen

Hver opgave kører under disse flag.

Dette er ikke et resumé — det er hærdningsprofilen for hver Work-container. Politikker kan justere budgetter; de kan aldrig svække disse linjer.

docker run libre-work-*
  1. --user 1000:1000
  2. --read-only
  3. --cap-drop ALL
  4. --security-opt no-new-privileges
  5. --pids-limit 256
  6. --memory 2g --memory-swap 2g
  7. --cpus 2
  8. --network none
  9. --mount …,dst=/workspace

Tjek selv: kør docker inspect på enhver Work-container.

Ingen root

Modellen arbejder som uprivilegeret bruger. Root findes ikke inde i opgaven.

Ingen systemskrivninger

Filsystemet er skrivebeskyttet. Kun opgavens egen arbejdsplads modtager ændringer.

Ingen eskalering

Hver Linux-capability droppes, og nye privilegier kan ikke opnås.

Ingen nøgler, ingen socket

Ingen loginoplysninger, API-nøgler eller containermotor-socket findes i sandkassen.

02 Løkken

Alt hvad en opgave behøver. Intet den ikke bør nå.

Modellen arbejder gennem et fast sæt værktøjer, og hvert kald lander i rækkefølge i opgavens aktivitetslog.

  • write_file

    Filer & git — læs, skriv, flyt og søg i en arbejdsplads der overlever mellem kørsler, med lokal status, diffs, branches og commits.

  • run_command

    Kommandoer & terminal — kør hvad som helst med begrænset tid, output, hukommelse og processer; åbn en rigtig terminal når du vil gribe ind.

  • start_preview

    Live-forhåndsvisning — arbejdet undervejs serveres på en signeret, proxyet URL, der aldrig publiceres på dit netværk.

  • web_search

    Websøgning — gennem din egen SearXNG-instans, når en administrator slår den til.

03 Operatørkontroller

Administratorer bestemmer, hvem der får hvad.

  • Navngivne politikker sætter image- og ressourcebudgetter pr. opgave — hærdningsprofilen er ikke et politikfelt.

  • Work er kun for administratorer, indtil du åbner det; websøgning, modeldownloads og agenter har samme kontakt.

  • Inaktive opgaver stopper sig selv og fortsætter, hvor de slap — arbejdspladsen består altid.

  • Docker lige ud af boksen, eller Kubernetes-Pods med diskkvote pr. opgave. Samme flag i begge tilfælde.

Isolation du kan efterse.

Én container: Chat, Work, udbydere og forhåndsvisninger inkluderet.