К содержимому
СайтПанельСтатус
NolayДокументация
СайтПанельСтатус
Разделы
Начало
  • Обзор раздела
  • Что такое Nolay
  • Что такое VPS
  • Требования к серверу
  • Подключение сервера
  • Первый проект
Руководства
  • Обзор раздела
  • Домены и HTTPS
  • Секреты
  • Туннель за NAT
Понятия
  • Обзор раздела
  • Что хранится и где
Справочник
  • Обзор раздела
  • Коды ошибок
  • nolay.toml
Безопасность
  • Обзор раздела
Переезд
  • Обзор раздела
Если не работает
  • Обзор раздела
Изменения
  • Обзор раздела
Начало
  • Обзор раздела
  • Что такое Nolay
  • Что такое VPS
  • Требования к серверу
  • Подключение сервера
  • Первый проект
Руководства
  • Обзор раздела
  • Домены и HTTPS
  • Секреты
  • Туннель за NAT
Понятия
  • Обзор раздела
  • Что хранится и где
Справочник
  • Обзор раздела
  • Коды ошибок
  • nolay.toml
Безопасность
  • Обзор раздела
Переезд
  • Обзор раздела
Если не работает
  • Обзор раздела
Изменения
  • Обзор раздела
  1. Документация
  2. Безопасность

Безопасность

Модель доверия: что может агент на вашем сервере и что может Nolay.

Markdown

Nolay работает на вашем сервере, поэтому главный вопрос: что он может там сделать. Ответ проверяется на самом сервере командами ниже.

Агент

  • Работает от системного пользователя nolay в группе docker, не от root. Служба systemd запущена с ограничениями: NoNewPrivileges, ProtectSystem=strict.
  • Не слушает входящих портов: одно исходящее соединение с hub по WSS на 443, второе с relay, только если включён туннель.
  • Выполняет только закрытый список операций: деплой, откат, остановка, логи, секреты, бэкапы, домены. Произвольной команды на сервере через Nolay выполнить нельзя.
  • Бинарник скачивается с get.nolay.ru и сверяется по контрольной сумме до установки.

Контейнеры проектов

Контейнеры стартуют без лишних прав Linux (cap_drop: ALL и короткий список нужных) и в своей сети Docker. Дополнительные права выдаются только явно полем run.privileged_caps, и каждое пишется в журнал агента.

Токены и секреты

  • Токен агента показывается в панели один раз и в панели не хранится. На сервере он лежит в /etc/nolay/agent.token с правами 0600.
  • Значения секретов хранятся только на сервере, зашифрованными. Подробно в Секреты и Что хранится и где.

Вход в панель

В профиле включается двухфакторная защита по коду из приложения. У организации роли: владелец, администратор, участник и наблюдатель. Туннели, загрузку архивов и пароли сервисов меняют только владелец и администраторы.

Проверить самому

ss -tulpn
ps -o user,pid,cmd -C nolay-agent
systemctl show nolay-agent -p User -p NoNewPrivileges -p ProtectSystem
Назадnolay.tomlДальшеПереезд

На этой странице

  • Агент
  • Контейнеры проектов
  • Токены и секреты
  • Вход в панель
  • Проверить самому
Обновлено 2026-09-23
Nolay

Документация Nolay: подключение своего сервера, деплой, домены, секреты.

Документация

НачалоСправочникИзмененияllms.txt для ИИ

Продукт

СайтПанельСтатус
Nolay