Documentation / Version 0.17

Подключение без магии

Краткий публичный guide показывает контракт клиента и операционную последовательность. Полные admin runbooks поставляются с on-premise пакетом.

API quickstartPilot docs

Основные концепции

Клиент не выбирает физический provider напрямую. Он отправляет model alias, который разрешается через активную tenant policy.

  • 01
    Provider

    OpenAI-compatible upstream endpoint, public/private class и зашифрованный credential.

  • 02
    Model alias

    Стабильный идентификатор клиента, сопоставленный с upstream model ID.

  • 03
    Policy version

    Allowlist моделей, лимиты, DLP, Guard и sensitive route.

  • 04
    Security event

    Metadata о решении без хранения prompt/response content.

Запрос из приложения

Создайте service account и gateway API key с нужным scope в Control Center. Секрет показывается только при создании.

curl / OpenAI-compatible requestHTTPS
curl https://gateway.cyberpass.kz/v1/chat/completions \
  -H "Authorization: Bearer cpsk_..." \
  -H "Content-Type: application/json" \
  -d '{
    "model": "public-general",
    "messages": [
      {"role": "user", "content": "Reply with pilot-ready"}
    ]
  }'
Используйте только synthetic test text. Не вставляйте production secrets в первичную проверку.

Запрос с рабочего места

После enrollment Windows Connector поднимает локальный OpenAI-compatible proxy. Приложение указывает loopback base URL и любой непустой placeholder key.

local client base URLWindows beta
Base URL: http://127.0.0.1:8765/v1
API key:  local-placeholder
Model:    public-general

Browser extension

Extension связывается только с Connector. Она проверяет text prompts на поддерживаемых сайтах, но не перехватывает произвольный TLS-трафик и не анализирует файлы.

MCP через Firewall

Администратор регистрирует Streamable HTTP server и правила tool pattern в Control Center. IDE или агент использует локальный URL Connector; device token остаётся недоступен клиенту.

IDE MCP URLtools/list · tools/call
http://127.0.0.1:8765/mcp/internal-tools

Вызов с action require_approval возвращает approval ID. После решения аналитика клиент повторяет тот же вызов с params._meta["io.cyberpass/approvalId"]. Approval привязан к server, tool и SHA-256 аргументов и используется один раз.

On-premise deployment

Production-like pilot использует Linux host, Docker Compose, customer ingress и customer PKI.

pilot lifecycleoperator
./deploy/pilot/init-env.sh
./deploy/pilot/preflight.sh
./deploy/pilot/install.sh

# later, pinned upgrade
./deploy/pilot/upgrade.sh origin/main <40-char-sha>

Обновление создаёт backup и запускает acceptance. Если Alembic revision изменился, автоматический database downgrade не выполняется.

Events и SIEM

Gateway сохраняет request ID, decision, policy/model route, detector IDs, risk score и timing. Prompt и response content отсутствуют в event schema.

SIEM destination поддерживает CEF over Syslog UDP/TCP. Асинхронная очередь использует bounded retries и DLQ; customer network должен разрешить доставку.

Текущие ограничения

LLM protocolsOpenAI-compatibleДругие протоколы — reusable adapter roadmap.
ContentTextФайлы, OCR и multimodal отдельно.
Human identityBaselineLocal auth, OIDC и LDAP/AD; конкретные claims/schema и MFA policy проверяются с заказчиком.
AvailabilityPilot topologySingle-node PostgreSQL/Redis in Compose.

Нужен полный pilot runbook?

Он привязывается к вашей PKI, DNS, model endpoints и acceptance checklist.

Запросить пилот →