LIBRE / WORK उत्पाद / Work APACHE 2.0

एक कार्यक्षेत्र जिसे आप मॉडल को सौंप सकते हैं।

Work मॉडल को बनाने की असली जगह देता है: टिकी रहने वाली फ़ाइलें, चलने वाली कमांड, परिणाम का लाइव प्रीव्यू — आपके अपने हार्डवेयर पर एक कड़े कंटेनर के भीतर।

01 रसीद

हर कार्य इन फ़्लैग के तहत चलता है।

यह सारांश नहीं है — यह हर Work कंटेनर की हार्डनिंग प्रोफ़ाइल है। नीतियाँ बजट बदल सकती हैं; इन पंक्तियों को कभी कमज़ोर नहीं कर सकतीं।

docker run libre-work-*
  1. --user 1000:1000
  2. --read-only
  3. --cap-drop ALL
  4. --security-opt no-new-privileges
  5. --pids-limit 256
  6. --memory 2g --memory-swap 2g
  7. --cpus 2
  8. --network none
  9. --mount …,dst=/workspace

स्वयं जाँचें: किसी भी Work कंटेनर पर docker inspect चलाएँ।

root नहीं

मॉडल अविशेषाधिकृत उपयोगकर्ता के रूप में काम करता है। कार्य के भीतर root मौजूद नहीं है।

सिस्टम लेखन नहीं

फ़ाइल सिस्टम केवल-पठनीय है। केवल कार्य का अपना कार्यक्षेत्र बदलाव स्वीकारता है।

विशेषाधिकार वृद्धि नहीं

हर Linux capability हटा दी जाती है और नए विशेषाधिकार प्राप्त नहीं किए जा सकते।

न कुंजियाँ, न सॉकेट

सैंडबॉक्स के भीतर कोई क्रेडेंशियल, API कुंजी या कंटेनर-इंजन सॉकेट नहीं है।

02 कार्य-चक्र

कार्य को जो चाहिए वह सब। जो नहीं छूना चाहिए वह कुछ नहीं।

मॉडल उपकरणों के एक निश्चित सेट से काम करता है, और हर कॉल क्रम से कार्य के गतिविधि लॉग में दर्ज होती है।

  • write_file

    फ़ाइलें और git — रन के बीच टिकने वाले कार्यक्षेत्र में पढ़ें, लिखें, स्थानांतरित करें और खोजें, स्थानीय स्थिति, diff, ब्रांच और कमिट के साथ।

  • run_command

    कमांड और टर्मिनल — समय, आउटपुट, मेमोरी और प्रक्रियाओं की सीमा में कुछ भी चलाएँ; चाहें तो असली टर्मिनल खोलकर स्वयं दख़ल दें।

  • start_preview

    लाइव प्रीव्यू — प्रगति पर काम एक हस्ताक्षरित, प्रॉक्सी URL पर दिखता है जो आपके नेटवर्क पर कभी प्रकाशित नहीं होता।

  • web_search

    वेब खोज — आपके अपने SearXNG इंस्टेंस के ज़रिए, जब प्रशासक इसे चालू करे।

03 संचालक नियंत्रण

प्रशासक तय करते हैं कि किसे क्या मिलेगा।

  • नामित नीतियाँ प्रति कार्य इमेज और संसाधन बजट तय करती हैं — हार्डनिंग प्रोफ़ाइल नीति का हिस्सा नहीं है।

  • Work तब तक केवल प्रशासकों के लिए रहता है जब तक आप इसे उपयोगकर्ताओं के लिए न खोलें; वेब खोज, मॉडल डाउनलोड और एजेंट में वही स्विच है।

  • निष्क्रिय कार्य स्वयं रुक जाते हैं और वहीं से शुरू होते हैं — कार्यक्षेत्र हमेशा बना रहता है।

  • Docker तुरंत तैयार, या प्रति-कार्य डिस्क कोटा वाले Kubernetes Pod। दोनों में समान फ़्लैग।

ऐसा आइसोलेशन जिसे आप स्वयं जाँच सकते हैं।

एक कंटेनर: चैट, Work, प्रोवाइडर और प्रीव्यू शामिल।