A Vercel a Hobby csomagban is elérhetővé tette a Sandbox teljes tűzfalát

A Vercel Sandbox minden tűzalfunkciója elérhetővé vált a Hobby csomagban. A fejlesztők így szabályozhatják, pontosan milyen hálózati kérések hagyhatják el a sandboxot, miközben a hitelesítési titkok rejtve maradhatnak a futó kód elől.
- A Sandbox minden tűzalfunkciója elérhető a Vercel Hobby csomagjában.
- A kimenő forgalom domain- és IP-cím-alapú szabályokkal korlátozható.
- A szabályok útvonal, metódus, lekérdezés és fejlécek szerint is szűkíthetők.
- A tűzfal hitelesítési tokeneket illeszthet a kérésekhez anélkül, hogy a kód látná őket.
- A hálózati házirend élőben, a sandbox újraindítása nélkül frissíthető.
A produkciós munkafolyamatokhoz hasonló hálózati elszigetelés
A Vercel augusztus 5-i bejelentése szerint a Sandbox tűzfalának minden funkciója bekerült a Hobby csomagba. A vállalat leírása alapján ez ugyanazt a hálózati elszigetelést biztosítja az ingyenes csomagban, amely a produkciós munkafolyamatokat védi.
A hálózati szabályzatokkal a fejlesztők meghatározhatják, hogy a sandboxban futó kód milyen célpontokhoz kapcsolódhat. A szabályok domain- és IP-cím-alapúak lehetnek, és a Vercel allow-all, deny-all, valamint egyedi hálózati házirendeket is támogat. Az egyedi szabályok útvonal, HTTP-metódus, lekérdezési karakterlánc vagy fejlécek alapján tovább szűkíthetők.
A tokeneket a tűzfal illeszti a kérésekhez
A rendszer egyik felhasználási módja a hitelesített szolgáltatások elérése úgy, hogy a sandboxban futó kód közben nem látja a hozzáférési tokent. A tűzfal maga kapcsolja a titkokat a kimenő kérésekhez, így például az AI Gateway is meghívható a token forráskódba helyezése nélkül.
Az egyedi szabályzatok hitelesítő adatok biztonságos közvetítésére vagy a kérések a fejlesztő által ellenőrzött infrastruktúrán keresztüli továbbítására is használhatók. A Vercel példakódja egy olyan szabályzatot mutat be, amely az ai-gateway.vercel.sh címhez tartozó kérésekhez az AI_GATEWAY_TOKEN környezeti változó értékéből állít elő Authorization fejlécet, miközben minden más célpontot tilt.
Parancssorból is frissíthető a szabályzat
A hálózati házirendeket a fejlesztők a Vercel Sandbox CLI-jával is kezelhetik. A parancssori eszköz létrehozhat olyan sandboxot, amelynek kimenő forgalma az AI Gateway egy megadott domainjére korlátozódik.
A szabályzat élőben módosítható, a sandbox újraindítása nélkül. A Vercel példája először korlátozott kimenő hozzáférésű sandboxot hoz létre, majd a házirendet deny-all beállításra váltja. Ez lehetővé teszi a hálózati hozzáférés megváltoztatását a futó környezet leállítása nélkül.
Védelem nem megbízható és mesterséges intelligencia által írt kódhoz
A Vercel szerint a hálózati szabályzatok csökkentik az adatkinyerés kockázatát, amikor nem megbízható vagy mesterséges intelligencia által generált kód fut a sandboxban. A Hobby csomag felhasználói így a kimenő kapcsolatok engedélyezését, tiltását és szűrését ugyanabban a környezetben kezelhetik, miközben a hitelesítési adatok nem kerülnek közvetlenül a kódba.
A funkció használatához a sandbox létrehozásakor networkPolicy értéket kell megadni. A részletes konfigurációt a Vercel Sandbox tűzfalának dokumentációja ismerteti.
Vercel: Full Sandbox egress firewall now available on Hobby plan


