LIBRE / WORK Produkt / Work APACHE 2.0

En arbetsyta du kan lämna över till en modell.

Work ger modellen en riktig plats att bygga på: filer som består, kommandon som körs, en liveförhandsvisning av resultatet — i en låst container på din egen hårdvara.

01 Kvittot

Varje uppgift körs under dessa flaggor.

Det här är ingen sammanfattning — det är härdningsprofilen för varje Work-container. Policyer kan justera budgetar; de kan aldrig försvaga de här raderna.

docker run libre-work-*
  1. --user 1000:1000
  2. --read-only
  3. --cap-drop ALL
  4. --security-opt no-new-privileges
  5. --pids-limit 256
  6. --memory 2g --memory-swap 2g
  7. --cpus 2
  8. --network none
  9. --mount …,dst=/workspace

Kontrollera själv: kör docker inspect på valfri Work-container.

Ingen root

Modellen arbetar som oprivilegierad användare. Root finns inte inuti uppgiften.

Inga systemskrivningar

Filsystemet är skrivskyddat. Bara uppgiftens egen arbetsyta tar emot ändringar.

Ingen eskalering

Varje Linux-capability släpps och nya privilegier går inte att skaffa.

Inga nycklar, ingen socket

Inga uppgifter, API-nycklar eller containermotor-socket finns i sandlådan.

02 Loopen

Allt en uppgift behöver. Inget den inte ska nå.

Modellen arbetar genom en fast uppsättning verktyg, och varje anrop hamnar i tur och ordning i uppgiftens aktivitetslogg.

  • write_file

    Filer & git — läs, skriv, flytta och sök i en arbetsyta som överlever mellan körningar, med lokal status, diffar, grenar och commits.

  • run_command

    Kommandon & terminal — kör vad som helst med begränsad tid, utdata, minne och processer; öppna en riktig terminal när du vill kliva in.

  • start_preview

    Liveförhandsvisning — det pågående arbetet serveras på en signerad, proxad URL som aldrig publiceras på ditt nätverk.

  • web_search

    Webbsökning — genom din egen SearXNG-instans, när en administratör slår på den.

03 Operatörskontroller

Administratörer bestämmer vem som får vad.

  • Namngivna policyer sätter image- och resursbudgetar per uppgift — härdningsprofilen är inte ett policyfält.

  • Work är bara för administratörer tills du öppnar det; webbsökning, modellnedladdningar och agenter har samma strömbrytare.

  • Inaktiva uppgifter stoppar sig själva och fortsätter där de var — arbetsytan består alltid.

  • Docker direkt ur lådan, eller Kubernetes-Pods med diskkvot per uppgift. Samma flaggor i båda fallen.

Isolering du kan inspektera.

En container: Chat, Work, leverantörer och förhandsvisningar ingår.