Security by clear boundaries

独享设备是起点,安全取决于每一层边界。

MiniRent 提供独享云端 Mac 物理节点,不与其他租用者共享虚拟机资源。这里说明平台控制、设备账号、SSH 连接、构建材料与第三方开发工具分别由谁管理,以及发生异常时该怎么处理。

独享物理机 非虚拟机 五个在售节点
由 Mac mini 设备、网络节点和连接状态组成的云端安全场景
SSH key accepted 最小权限连接
设备会话已隔离 physical-node / dedicated
99.9% 服务目标
责任边界

先明确设备独享,再明确谁控制什么

物理设备独享能消除共享虚拟机中的租户资源争用,但它不会替代账号权限、密钥轮换或构建材料清理。安全模型需要平台、租用团队和所用工具三层同时成立。

平台控制

负责物理节点分配、控制台访问入口、连接资料交付、订单与设备状态记录,以及经确认的服务事件处理。

  • 每份租用对应独享物理设备
  • 管理操作与设备内构建会话分开记录
  • 连接信息仅在授权后的控制台中获取

用户控制

负责设备内账号、SSH 公钥、代码仓库令牌、签名材料、环境变量、成员权限和租用结束前的数据清理。

  • 按成员和自动化任务拆分身份
  • 只授予完成当前任务所需的权限
  • 成员变更时立即撤销旧访问

开发工具控制

Xcode、fastlane、依赖管理器和流水线 Runner 各自保存配置、缓存与日志。团队需要按工具能力设置版本、权限和清理策略。

  • 锁定可复现的工具与依赖版本
  • 敏感变量不写入仓库或普通日志
  • 任务结束后清除临时文件和缓存
决策要点:如果任务要求设备资源独享、可使用完整 macOS 图形界面与命令行,并需要自己控制构建账号和自动化流程,独享物理节点比共享虚拟机更符合这一边界。
设备访问控制

把每次连接当作一次可验证的授权

首次连接不是输入地址后直接继续。应先从控制台取得连接资料,核对主机指纹,再使用已登记的 SSH 公钥建立会话。不要通过聊天记录、公开文档或仓库文件转发私钥。

01 登记公钥

按人员或自动化任务分别生成密钥,不让多名成员共用同一私钥。

02 核验指纹

第一次连接或连接入口变化时,将本地显示的主机指纹与控制台记录比对。

03 限制权限

日常构建使用普通账号,仅在安装组件或修改系统设置时临时提升权限。

成员生命周期控制

新成员加入
建立独立身份,登记独立公钥,只开放所需仓库、Runner 和项目目录。
角色变化
重新检查设备账号、目录权限、自动化密钥与签名材料访问范围。
凭据轮换
为人员密钥、仓库令牌和流水线密钥设置轮换规则;怀疑泄露时不等待周期到期。
成员离开
撤销公钥与设备账号,移除流水线授权,轮换其接触过的共享凭据,并检查近期访问记录。
不要提交:支持请求中不应包含私钥、完整访问令牌、密码或未经处理的签名材料。
构建材料保护

令牌、签名材料和环境变量只在任务需要时出现

自动化构建最常见的风险不是设备资源共享,而是长期令牌进入脚本、日志或缓存。建议把敏感材料的权限、有效时间、注入位置和清理动作一起设计。

构建材料的权限、注入与清理建议
材料 授权边界 推荐注入方式 任务结束动作
代码仓库令牌 限定仓库与必要操作,优先只读 通过受控环境变量或流水线密钥注入 撤销短期令牌,检查工作区与远程地址
签名证书与私钥 只允许签名任务账号读取 构建开始时导入受控钥匙串 删除临时钥匙串与导入文件
描述文件 限制到目标应用与构建用途 由受控作业复制到临时目录 清除临时副本并核对归档内容
环境变量 按项目和环境拆分,不跨任务复用 由流水线运行时写入进程环境 结束进程,删除临时配置与 shell 历史残留
构建产物与日志 仅项目成员与交付流程可读 输出到独立任务目录 转移所需产物,按保留规则删除其余文件
LEAST PRIVILEGE

最小权限

构建只需拉取代码时,不给写入仓库或管理成员的权限;单项目签名材料不开放给其他项目任务。

SHORT LIVED

短期授权

能按任务签发的凭据不长期保存。固定凭据必须进入受控密钥存储,并建立明确的轮换触发条件。

CLEAN EXIT

任务后清理

同时检查临时目录、钥匙串、环境文件、shell 历史、依赖配置、构建日志和产物目录,避免只删除源代码。

网络与节点管理

五个节点,同一套连接边界

MiniRent 的两档在售机型均可选择新加坡、日本(东京)、韩国(首尔)、香港、美国东部。节点应靠近主要开发团队或代码仓库位置,实际可用性以控制台实时返回为准。

SG

新加坡

适合东南亚团队与区域流水线入口。

JP

日本(东京)

适合日本及东亚开发与构建任务。

KR

韩国(首尔)

适合韩国团队和区域协作环境。

HK

香港

适合华南与东南亚跨区域协作。

US-E

美国东部

适合北美东部及跨大西洋工作流。

管理面

用于订单、设备状态、连接信息和支持工单。管理操作不应被当作构建脚本的数据传输通道。

设备会话

SSH 与 VNC 会话直接服务于设备操作。团队应限制来源网络、核验连接信息,并在离开设备时结束会话。

节点变更

需要更换节点时,通过控制台提交工单。迁移前应备份必要产物、撤销临时凭据,并确认新入口的主机指纹。

发现异常连接时,先做四项核对

  1. 01

    核对设备标识、节点、时区与异常发生的时间范围。

  2. 02

    检查近期新增公钥、设备账号、Runner 注册和权限变更。

  3. 03

    撤销可疑密钥与令牌,暂停对应自动化任务,保留脱敏日志。

  4. 04

    通过控制台工单或 support@minirents.com 提交可复现信息。

服务可用性目标
99.9%

全年 365 天连续运行

所有节点按持续运行方式提供服务,不设置预排停机时段。服务事件以控制台记录、节点状态和支持确认结果综合判断。

服务目标覆盖 90 DAYS
近 90 天状态条 TARGET 99.9
90 天前 当前
赔付按适用服务条款及经确认的服务中断计算。
查看服务条款
安全事件处理

从发现到恢复,保留证据但不扩散凭据

提交安全问题时,最有价值的信息是设备标识、节点、时间范围、复现步骤、影响范围和脱敏日志。完整密钥、密码和访问令牌不会帮助定位,反而会扩大风险。

  1. 01

    发现

    记录异常现象、设备标识、节点、时区、首次出现时间和最后一次正常操作。区分连接失败、权限变化、异常进程与构建材料暴露。

  2. 02

    限制影响

    撤销相关 SSH 公钥、仓库令牌和流水线密钥,停止可疑 Runner 或任务。不要在尚未记录关键信息前批量覆盖日志。

  3. 03

    保留脱敏日志

    保存命令时间、错误码、进程信息和必要上下文;隐藏密码、私钥、完整令牌、签名材料和含敏感参数的命令行。

  4. 04

    提交报告

    登录控制台提交工单,或发送邮件至 support@minirents.com。标题注明“安全报告”,正文提供影响范围、复现步骤和已经采取的限制动作。

  5. 05

    验证恢复

    轮换受影响凭据,检查成员权限和自动化配置,再用最小测试任务验证连接、依赖、签名和产物输出。确认无异常后再恢复完整并发。

用户安全清单

上线前、成员变更时、租用结束前各检查一次

清单适用于个人开发、团队构建农场和自托管 Runner。建议将每项落实到负责人和自动化脚本,而不是只保留在内部文档中。

最低执行线:独立公钥、指纹核验、最小权限、敏感变量不入库、日志脱敏、成员离开即撤权、结束租用前清理。
  • 首次连接核验

    从控制台取得连接资料,核对节点、设备标识和主机指纹。

  • 启用强认证

    为工作邮箱、代码仓库和流水线系统启用强认证,并保护恢复凭据。

  • 禁止共享凭据

    每名成员和每个自动化任务使用独立身份,避免无法追踪的共用密钥。

  • 定期更新依赖

    锁定版本并评估更新,优先处理构建工具、依赖管理器和 Runner 的安全修复。

  • 监控磁盘与日志

    避免构建缓存填满磁盘,并检查日志是否意外包含环境变量或访问令牌。

  • 结束租用前清理

    移除代码、密钥、令牌、签名材料、临时钥匙串、构建产物和不再需要的缓存。

下一步

选择独享云端 Mac,按你的安全流程接入。

两档物理机均支持五个在售节点。下单后从控制台获取设备状态与连接信息;已有设备问题可直接提交工单。