LIBRE / WORK ผลิตภัณฑ์ / Work APACHE 2.0

พื้นที่ทำงานที่คุณมอบให้โมเดลได้

Work ให้โมเดลมีที่สร้างงานจริง: ไฟล์ที่คงอยู่ คำสั่งที่รันได้ พรีวิวสดของผลงาน — ภายในคอนเทนเนอร์ที่ล็อกแน่นบนฮาร์ดแวร์ของคุณเอง

01 ใบเสร็จ

ทุกงานรันภายใต้แฟล็กเหล่านี้

นี่ไม่ใช่บทสรุป — นี่คือโปรไฟล์เสริมความแข็งแกร่งของคอนเทนเนอร์ Work ทุกตัว นโยบายปรับงบทรัพยากรได้ แต่ทำให้บรรทัดเหล่านี้อ่อนลงไม่ได้เลย

docker run libre-work-*
  1. --user 1000:1000
  2. --read-only
  3. --cap-drop ALL
  4. --security-opt no-new-privileges
  5. --pids-limit 256
  6. --memory 2g --memory-swap 2g
  7. --cpus 2
  8. --network none
  9. --mount …,dst=/workspace

ตรวจสอบเอง: รัน docker inspect กับคอนเทนเนอร์ Work ตัวใดก็ได้

ไม่มี root

โมเดลทำงานเป็นผู้ใช้ไร้สิทธิพิเศษ ไม่มี root อยู่ในงาน

เขียนระบบไม่ได้

ระบบไฟล์อ่านอย่างเดียว มีเพียงพื้นที่ทำงานของงานเท่านั้นที่รับการเปลี่ยนแปลง

ยกระดับสิทธิ์ไม่ได้

ตัด capability ของ Linux ทั้งหมด และรับสิทธิ์ใหม่ไม่ได้

ไม่มีกุญแจ ไม่มีซ็อกเก็ต

ในแซนด์บ็อกซ์ไม่มีข้อมูลรับรอง คีย์ API หรือซ็อกเก็ตของเอนจินคอนเทนเนอร์

02 วงจรการทำงาน

ทุกอย่างที่งานต้องการ ไม่มีสิ่งที่ไม่ควรแตะ

โมเดลทำงานผ่านชุดเครื่องมือคงที่ และทุกการเรียกถูกบันทึกตามลำดับในบันทึกกิจกรรมของงาน

  • write_file

    ไฟล์และ git — อ่าน เขียน ย้าย และค้นหาในพื้นที่ที่คงอยู่ระหว่างการรัน พร้อมสถานะ ดิฟฟ์ บรานช์ และคอมมิตในเครื่อง

  • run_command

    คำสั่งและเทอร์มินัล — รันอะไรก็ได้ภายใต้ขีดจำกัดเวลา เอาต์พุต หน่วยความจำ และโปรเซส เปิดเทอร์มินัลจริงเมื่ออยากลงมือเอง

  • start_preview

    พรีวิวสด — งานที่กำลังทำเสิร์ฟบน URL ที่ลงนามและผ่านพร็อกซี ไม่เผยแพร่สู่เครือข่ายของคุณ

  • web_search

    การค้นหาเว็บ — ผ่านอินสแตนซ์ SearXNG ของคุณเอง เมื่อผู้ดูแลระบบเปิดใช้

03 การควบคุมสำหรับผู้ดูแล

ผู้ดูแลระบบเป็นผู้ตัดสินว่าใครได้อะไร

  • นโยบายที่ตั้งชื่อกำหนดอิมเมจและงบทรัพยากรต่อหนึ่งงาน — โปรไฟล์ความแข็งแกร่งไม่ใช่ฟิลด์ของนโยบาย

  • Work จำกัดเฉพาะผู้ดูแลจนกว่าคุณจะเปิดให้ผู้ใช้ การค้นหาเว็บ การดาวน์โหลดโมเดล และเอเจนต์ใช้สวิตช์เดียวกัน

  • งานที่ว่างจะหยุดเองและทำต่อจากจุดเดิม — พื้นที่ทำงานคงอยู่เสมอ

  • Docker พร้อมใช้ทันที หรือ Pod ของ Kubernetes พร้อมโควตาดิสก์ต่อหนึ่งงาน แฟล็กเดียวกันทั้งคู่

การแยกขาดที่คุณตรวจสอบได้

หนึ่งคอนเทนเนอร์: รวมแชท Work ผู้ให้บริการ และพรีวิว