實體節點安全模型

將雲端 Mac 的安全界線落實於每次存取

RunnerVPS 為每筆訂單交付一台獨享 Apple Silicon 實體節點。安全不只取決於裝置是否獨享,也取決於團隊如何分配 SSH 金鑰、使用 VNC、注入建置機密、更新工具鏈,以及在租期結束前完成資料退出。

資源界線
一筆訂單對應一台實體機
本機儲存空間
不與其他租戶共用
管理原則
最小化憑證、操作可追溯
安全交付回執 NODE ACCESS / READY
獨享節點
01
訂單繫結 裝置與訂單紀錄相符
02
憑證交付 首次存取後立即輪替
03
團隊接入 依成員分配獨立金鑰
04
租期退出 匯出產物並移除資料
運算資源
獨享
遠端存取
SSH / VNC
紀錄檢查
由使用者定期執行
機密來源
使用者自有流程
交付不是安全流程的終點 VERIFY → LIMIT → ROTATE → REMOVE
安全模型概覽

先以獨享實體機劃清資源界線

RunnerVPS 提供的是雲端 Mac 獨享實體節點,而非共用虛擬機器。運算資源與裝置本機儲存空間不會和其他租戶混用,但帳戶、程式碼、金鑰與軟體設定仍需由使用團隊持續管理。

裝置層級隔離

每筆訂單對應一台獨享實體機。CPU、記憶體與內建 SSD 不與其他租戶共用,團隊可依明確的裝置識別建立資產清單、存取名單與交接紀錄。

訂單 ↔ 裝置 獨享實體資源

存取責任明確

使用者決定誰能登入裝置、使用哪些帳戶,以及何時撤銷金鑰。不要讓多人長期共用同一份私鑰或密碼,也不要將連線憑證寫入專案文件與自動化日誌。

依人員授權 及時撤銷

資料生命週期可控

程式碼、建置快取、簽署材料與產物何時進入裝置、保存多久、如何備份與清除,都應在任務開始前確定。租期結束不能取代備份作業。

事前規劃 結束前清理
存取控制

讓每次登入都有獨立身分

團隊接入前先確定帳戶、金鑰、權限與檢查頻率。不要先共用一份管理員憑證,再依賴聊天紀錄追查誰做了什麼。

01

一名成員,一把 SSH 金鑰

為每位需要命令列存取的成員登記獨立公開金鑰。私鑰只能儲存在成員受控裝置或團隊認可的金鑰工具中,不要透過電子郵件、工單或程式碼儲存庫傳遞。

可單獨撤銷
02

預設使用最小權限帳戶

日常拉取程式碼、執行測試與回傳產物不需要持續使用最高權限。僅在安裝軟體、調整系統設定等明確操作中暫時提升權限。

降低誤操作
03

分開管理密碼與金鑰

圖形介面帳戶使用唯一的高強度密碼,SSH 存取優先採用金鑰驗證。不要讓裝置密碼與程式碼託管、電子郵件或其他系統使用相同憑證。

降低重複使用風險
04

定期查看遠端登入紀錄

核對登入時間、來源、帳戶與失敗嘗試。發現與團隊工作時間或成員網路不符的紀錄時,先撤銷相關憑證,再保存必要日誌並提交安全報告。

保留調查線索
VNC 安全

圖形介面也必須經過受控連線路徑

VNC 適合遠端使用 macOS 圖形介面,但不應將長期開放與多人共用憑證視為便利。優先透過受控網路或 SSH 通道建立連線。

A

連線前

  • 確認連線目標是訂單中的裝置名稱與節點。
  • 先驗證 SSH 主機指紋,再建立連接埠轉送。
  • 限制可發起連線的本機裝置與團隊成員。
B

工作階段中

  • 離開螢幕時鎖定 macOS 工作階段,不要讓連線停留在可操作的桌面。
  • 不要在共用螢幕、錄影或日誌中顯示密碼、權杖與私鑰內容。
  • 傳輸敏感檔案前,確認接收目錄與存取權限。
C

成員離組後

  • 立即撤銷該成員的 SSH 公開金鑰與系統帳戶存取權。
  • 輪替曾被共用的圖形介面密碼與專案權杖。
  • 檢查近期遠端登入紀錄並更新存取名單。
不要共用長期憑證

需要多人協作時,應為成員建立可分別撤銷的存取方式。共用憑證會讓離組撤銷、操作追蹤與事件調查變得困難。

建置機密管理

在任務執行時注入機密,不要隨程式碼流轉

憑證、簽署檔案、存取權杖與環境變數應來自團隊自己的機密管理流程。RunnerVPS 提供裝置與基礎連線能力,不取代專案的憑證治理。

建置任務注入清單 RUN SCOPE: ONE JOB
簽署憑證 任務開始時匯入 任務完成後移除
簽署檔案 限制檔案權限 不要提交至儲存庫
存取權杖 依專案限制範圍 設定獨立輪替策略
環境變數 由執行器注入 禁止輸出至日誌
建置產物 回傳至受控儲存空間 核對後清理副本

不要進入程式碼儲存庫

不要將私鑰、憑證密碼、簽署檔案、權杖或含有機密的設定檔提交至任何分支。即使之後刪除,歷史紀錄仍可能保留內容。

不要進入建置日誌

關閉命令回顯中的敏感值,並對日誌、螢幕截圖與失敗報告進行去識別化。排查問題時保留錯誤情境,不要複製完整憑證。

依任務限制有效範圍

權杖只授予目前儲存庫、目前工作流程與必要操作所需的權限。任務結束、成員離組或懷疑外洩時立即輪替。

系統與軟體更新

先驗證工具鏈,再安排 macOS 與 Xcode 更新

系統更新可能改變 SDK、命令列工具、模擬器與簽署行為。對持續建置節點而言,應先驗證相容性,再變更正式環境。

  1. 01

    記錄目前基線

    保存 macOS、Xcode、命令列工具、套件管理器、關鍵相依套件與 runner 版本。記錄專案目前可通過的最小測試任務與產物驗證方式。

  2. 02

    驗證專案相容性

    先核對專案需求、SDK 支援、相依套件鎖定與簽署設定。對關鍵專案使用可重複的測試任務,檢查編譯、單元測試、簽署與產物匯出。

  3. 03

    準備復原路徑

    變更前備份專案所需的資料、設定清單與建置產物。確認相依套件可重新安裝,機密能從團隊自有流程再次注入。

  4. 04

    選擇低風險時段執行

    避開正在執行的發佈任務,暫停新的建置進入節點。更新完成後重新核對遠端存取、防火牆、runner 狀態與磁碟空間。

  5. 05

    用最小任務驗收

    先執行規模可控的驗證任務,再恢復完整工作流程。若結果與基線不一致,保留日誌、版本資訊與重現步驟後再繼續處理。

資料退出流程

租期結束前,帶走需要保留的內容

租期結束前,使用者應完成產物匯出、帳戶移除、金鑰撤銷與專案檔案清理。不要將裝置本機儲存空間視為唯一備份,也不要把清理作業留到無法繼續存取裝置之後。

01 匯出

取回建置產物、專案資料、日誌與仍需保存的設定清單。

02 核對

在團隊受控儲存空間中確認檔案可開啟、驗證值一致且權限正確。

03 撤銷

移除成員帳戶、SSH 公開金鑰、專案權杖、憑證與簽署材料。

04 清理

刪除專案目錄、快取、暫存檔、下載內容與本機產物副本。

05 確認

在控制台核對租期狀態,並保存與訂單相關的必要交接紀錄。

處理界線

使用者負責在租期結束前完成所需資料的匯出與驗證。租期結束後,不應假設裝置仍可用來補做備份、復原專案檔案或取回未匯出的建置產物。

安全事件回報

提交足夠資訊,讓排查從事實開始

如果發現異常登入、憑證疑似外洩、存取範圍錯誤或其他安全問題,請先執行必要的憑證撤銷與存取限制,再透過聯絡頁選擇安全回報分類。

01 影響範圍

說明涉及的裝置識別、節點、帳戶、專案與可能受影響的資料類型,不要提交密碼、私鑰或完整付款憑證。

02 事件時間線

列出首次發現時間、異常持續範圍、已執行的撤銷或隔離措施,以及最近一次確認正常的時間點。

03 重現步驟

依實際順序說明入口、操作、預期結果與實際結果。若問題無法穩定重現,請註明出現頻率與觸發條件。

04 去識別化證據

提供必要的日誌片段、錯誤訊息、請求時間與螢幕截圖。遮蓋權杖、金鑰、密碼、憑證內容及無關個人資訊。

從界線明確的實體節點開始

選擇 Runner M4 或 Runner M4 Plus、租期與節點,交付後依團隊自己的金鑰與機密管理流程完成接入。