# Безопасность

URL: https://docs.nolay.ru/security/
Updated: 2026-09-23

> Модель доверия: что может агент на вашем сервере и что может Nolay.

Nolay работает на вашем сервере, поэтому главный вопрос: что он может там сделать. Ответ проверяется на самом сервере командами ниже.

## Агент

- Работает от системного пользователя `nolay` в группе `docker`, не от root. Служба systemd запущена с ограничениями: `NoNewPrivileges`, `ProtectSystem=strict`.
- Не слушает входящих портов: одно исходящее соединение с hub по WSS на 443, второе с relay, только если включён [туннель](/guides/tunnel/).
- Выполняет только закрытый список операций: деплой, откат, остановка, логи, секреты, бэкапы, домены. Произвольной команды на сервере через Nolay выполнить нельзя.
- Бинарник скачивается с `get.nolay.ru` и сверяется по контрольной сумме до установки.

## Контейнеры проектов

Контейнеры стартуют без лишних прав Linux (`cap_drop: ALL` и короткий список нужных) и в своей сети Docker. Дополнительные права выдаются только явно полем [`run.privileged_caps`](/reference/nolay-toml/#field-run-privileged_caps), и каждое пишется в журнал агента.

## Токены и секреты

- Токен агента показывается в панели один раз и в панели не хранится. На сервере он лежит в `/etc/nolay/agent.token` с правами `0600`.
- Значения секретов хранятся только на сервере, зашифрованными. Подробно в [Секреты](/guides/secrets/) и [Что хранится и где](/concepts/data/).

## Вход в панель

В профиле включается двухфакторная защита по коду из приложения. У организации роли: владелец, администратор, участник и наблюдатель. Туннели, загрузку архивов и пароли сервисов меняют только владелец и администраторы.

## Проверить самому

```sh
ss -tulpn
ps -o user,pid,cmd -C nolay-agent
systemctl show nolay-agent -p User -p NoNewPrivileges -p ProtectSystem
```
