LIBRE / WORK Ürün / Work APACHE 2.0

Bir modele teslim edebileceğiniz çalışma alanı.

Work modele gerçek bir inşa alanı verir: kalıcı dosyalar, çalışan komutlar, sonucun canlı önizlemesi — kendi donanımınızda kilitli bir konteynerin içinde.

01 Makbuz

Her görev bu bayraklar altında çalışır.

Bu bir özet değil — her Work konteynerinin sertleştirme profilidir. Politikalar bütçeleri ayarlayabilir; bu satırları asla zayıflatamaz.

docker run libre-work-*
  1. --user 1000:1000
  2. --read-only
  3. --cap-drop ALL
  4. --security-opt no-new-privileges
  5. --pids-limit 256
  6. --memory 2g --memory-swap 2g
  7. --cpus 2
  8. --network none
  9. --mount …,dst=/workspace

Kendiniz doğrulayın: herhangi bir Work konteynerinde docker inspect çalıştırın.

Root yok

Model ayrıcalıksız kullanıcı olarak çalışır. Görevin içinde root yoktur.

Sisteme yazma yok

Dosya sistemi salt okunur. Değişiklikleri yalnızca görevin kendi çalışma alanı kabul eder.

Yetki yükseltme yok

Tüm Linux capability'leri bırakılır ve yeni ayrıcalık edinmek imkânsızdır.

Anahtar yok, soket yok

Korumalı alanda kimlik bilgisi, API anahtarı veya konteyner motoru soketi yoktur.

02 Döngü

Görevin ihtiyacı olan her şey. Ulaşmaması gereken hiçbir şey.

Model sabit bir araç kümesiyle çalışır ve her çağrı sırayla görevin etkinlik günlüğüne düşer.

  • write_file

    Dosyalar ve git — çalıştırmalar arasında yaşayan bir alanda okuyun, yazın, taşıyın ve arayın; yerel durum, diff, dal ve commit'lerle.

  • run_command

    Komutlar ve terminal — süresi, çıktısı, belleği ve süreç sayısı sınırlı her şeyi çalıştırın; müdahale etmek istediğinizde gerçek bir terminal açın.

  • start_preview

    Canlı önizleme — süren iş, imzalı ve proxy'li bir URL'den sunulur; ağınıza asla yayımlanmaz.

  • web_search

    Web araması — yönetici açtığında, kendi SearXNG kopyanız üzerinden.

03 Operatör kontrolleri

Kime ne verileceğine yöneticiler karar verir.

  • Adlandırılmış politikalar görev başına imaj ve kaynak bütçelerini belirler — sertleştirme profili bir politika alanı değildir.

  • Siz kullanıcılara açana dek Work yalnızca yöneticilere aittir; web araması, model indirmeleri ve ajanlar aynı anahtara sahiptir.

  • Boştaki görevler kendiliğinden durur ve kaldıkları yerden devam eder — çalışma alanı her zaman kalır.

  • Kutudan çıktığı gibi Docker, veya görev başına disk kotalı Kubernetes Pod'ları. İki durumda da aynı bayraklar.

İnceleyebileceğiniz izolasyon.

Tek konteyner: Chat, Work, sağlayıcılar ve önizlemeler dahil.