Root yok
Model ayrıcalıksız kullanıcı olarak çalışır. Görevin içinde root yoktur.
Work modele gerçek bir inşa alanı verir: kalıcı dosyalar, çalışan komutlar, sonucun canlı önizlemesi — kendi donanımınızda kilitli bir konteynerin içinde.
Bu bir özet değil — her Work konteynerinin sertleştirme profilidir. Politikalar bütçeleri ayarlayabilir; bu satırları asla zayıflatamaz.
--user 1000:1000 --read-only --cap-drop ALL --security-opt no-new-privileges --pids-limit 256 --memory 2g --memory-swap 2g --cpus 2 --network none --mount …,dst=/workspace Kendiniz doğrulayın: herhangi bir Work konteynerinde docker inspect çalıştırın.
Model ayrıcalıksız kullanıcı olarak çalışır. Görevin içinde root yoktur.
Dosya sistemi salt okunur. Değişiklikleri yalnızca görevin kendi çalışma alanı kabul eder.
Tüm Linux capability'leri bırakılır ve yeni ayrıcalık edinmek imkânsızdır.
Korumalı alanda kimlik bilgisi, API anahtarı veya konteyner motoru soketi yoktur.
Model sabit bir araç kümesiyle çalışır ve her çağrı sırayla görevin etkinlik günlüğüne düşer.
Dosyalar ve git — çalıştırmalar arasında yaşayan bir alanda okuyun, yazın, taşıyın ve arayın; yerel durum, diff, dal ve commit'lerle.
Komutlar ve terminal — süresi, çıktısı, belleği ve süreç sayısı sınırlı her şeyi çalıştırın; müdahale etmek istediğinizde gerçek bir terminal açın.
Canlı önizleme — süren iş, imzalı ve proxy'li bir URL'den sunulur; ağınıza asla yayımlanmaz.
Web araması — yönetici açtığında, kendi SearXNG kopyanız üzerinden.
Adlandırılmış politikalar görev başına imaj ve kaynak bütçelerini belirler — sertleştirme profili bir politika alanı değildir.
Siz kullanıcılara açana dek Work yalnızca yöneticilere aittir; web araması, model indirmeleri ve ajanlar aynı anahtara sahiptir.
Boştaki görevler kendiliğinden durur ve kaldıkları yerden devam eder — çalışma alanı her zaman kalır.
Kutudan çıktığı gibi Docker, veya görev başına disk kotalı Kubernetes Pod'ları. İki durumda da aynı bayraklar.
Tek konteyner: Chat, Work, sağlayıcılar ve önizlemeler dahil.