Skip to main content
MoleSignal 在 API 与数据平面执行租户和授权控制,位置低于 Web 导航。

租户隔离

每个组织数据流与产品资源都有所属 org_id。查询规划会在执行前注入已授权组织边界。资源 Handler 也会在读取或修改前加载目标并验证所属组织。 跨工作区访问必须使用显式 IAM 授权或支持的资源共享。资源不匹配时,系统不会静默切换组织。 _sys 组织是受保护的平台范围。租户 JWT 与 ms_* API Token 无法用于枚举许可证、平台管理员或 MoleSignal 平台遥测。

身份验证与授权

MoleSignal 接受:
  • 登录 JWT,包括切换工作区后新签发的限定范围 JWT;
  • 形如 ms_<prefix>_<secret> 的 API Token;
  • 用于窄范围公开或集成路由的专用自验证 Token。
API Token 前缀用于查找,Secret 以哈希形式保存。完整 Token 只在创建时显示。 身份验证后,服务器会解析数据库中的权限、角色、绑定、资源关系、许可证功能与目标所有权。详见身份与访问

JWT 签名密钥

JWT 签名密钥会引导写入数据库。元数据端点不会返回原始密钥字节。 列出或轮换签名密钥需要平台权限 sys.settings.manage
只有部署策略要求固定引导密钥时,才使用 MS_AUTH_JWT_SECRET_OVERRIDE

审计

安全相关与产品修改路径会记录操作者、组织、操作、目标、时间与安全元数据。具备 audit.read 后,可在设置 → 审计查询组织事件。 许可证包、凭据、模型密钥、敏感 Webhook 请求头与原始签名材料不会写入审计负载。

资源共享

公开仪表盘和报告链接属于 Bearer 凭据,但不会变成组织 Token。MoleSignal 会将链接交换为短期 HttpOnly 共享会话,并把访问限制到一个已保存资源。 公开仪表盘面板只能通过受限代理执行服务器已保存查询。共享可以过期、要求密码、限制最大查看次数、禁用下载,并支持撤销或轮换。详见资源共享

字段级加密

组织加密密钥支持 AES-256-GCM 字段加密。加密根密钥来自 MS_CIPHER_KEY;具名密钥材料创建后不会返回。 在采集阶段使用 VRL 加密函数,并在已授权查询路径中进行匹配解密。读取密钥元数据需要 org.settings.read;创建、轮换或删除密钥需要 org.settings.manage
丢失 MS_CIPHER_KEY 可能导致加密字段无法恢复。请使用密钥管理器保存,并独立于 PostgreSQL 与对象存储备份。

Secret 与遥测卫生

  • 将数据库、对象存储、SMTP、SSO、模型供应商与 Webhook 凭据存入密钥管理器。
  • 外部链路导出的敏感请求头使用 env:secret: 引用。
  • 将内部 gRPC 5082 保留在可信网络;该端口包含集群协议。
  • 为外部 HTTP、OTLP gRPC 4317 与 Flight SQL 5083 配置 TLS。
  • 除非远程诊断受到明确保护,否则让 pprof Listener 只绑定回环地址。
  • 后端链路不会记录请求体、SQL 值、凭据、提示词、模型输出与工具参数。

限流与服务控制

Router 对每个组织执行采集与查询令牌桶。存储与每日采集限额也可以来自部署或许可证策略。订阅暂停可以返回 402;限流返回 429;超大或受存储限额约束的写入可以返回 413

自身可观测性

配置受保护的 _sys 遥测、尾采样与节点本地诊断。
最后修改于 2026年8月4日