Безопасность
Модель доверия: что может агент на вашем сервере и что может Nolay.
Nolay работает на вашем сервере, поэтому главный вопрос: что он может там сделать. Ответ проверяется на самом сервере командами ниже.
Агент
- Работает от системного пользователя
nolayв группеdocker, не от root. Служба systemd запущена с ограничениями:NoNewPrivileges,ProtectSystem=strict. - Не слушает входящих портов: одно исходящее соединение с hub по WSS на 443, второе с relay, только если включён туннель.
- Выполняет только закрытый список операций: деплой, откат, остановка, логи, секреты, бэкапы, домены. Произвольной команды на сервере через Nolay выполнить нельзя.
- Бинарник скачивается с
get.nolay.ruи сверяется по контрольной сумме до установки.
Контейнеры проектов
Контейнеры стартуют без лишних прав Linux (cap_drop: ALL и короткий список нужных) и в своей сети Docker. Дополнительные права выдаются только явно полем run.privileged_caps, и каждое пишется в журнал агента.
Токены и секреты
- Токен агента показывается в панели один раз и в панели не хранится. На сервере он лежит в
/etc/nolay/agent.tokenс правами0600. - Значения секретов хранятся только на сервере, зашифрованными. Подробно в Секреты и Что хранится и где.
Вход в панель
В профиле включается двухфакторная защита по коду из приложения. У организации роли: владелец, администратор, участник и наблюдатель. Туннели, загрузку архивов и пароли сервисов меняют только владелец и администраторы.



