Modos de funcionamiento

Usa tu propio modelo on-prem

Un despliegue Enterprise puede adjuntar tu propio endpoint de inferencia alojado en tu red como segundo evaluador. El modelo en el dispositivo sigue siendo primario, el endpoint se alcanza por TLS fijado, y si falla la decisión recae en el modelo local. Esta página es la referencia de configuración para el operador.

~6 min de lectura · Modos de funcionamiento

Qué es

Tu endpoint se ejecuta junto al modelo en el dispositivo, nunca en su lugar:

  • Siempre dual: el modelo en el dispositivo sigue presente y primario; tu endpoint es un segundo evaluador bajo una política local-primario, on-prem como segundo modelo.
  • Solo Enterprise, y disponible tanto en modo Cloud como en modo Private: un dispositivo Cloud puede apuntar su segundo evaluador a un endpoint on-prem igual que un despliegue Private.
  • Tu entorno lo conserva todo: como tú alojas el modelo, sus pesos y el contenido evaluado nunca salen de tu red.
La configuración se entrega una sola vez dentro de la reclamación de despliegue firmada del token de asiento, de modo que un despliegue Private la recibe sin conexión, sin canal de control en vivo hacia el dispositivo.

Qué aportas

El endpoint y su ancla de confianza forman parte de tu perfil de despliegue. La URL, la huella del certificado y las referencias de autenticación viajan en la reclamación firmada; el material secreto en sí permanece en el host del daemon.

CampoFunción
URL del endpointURL HTTPS de tu servidor de inferencia en tu red. Debe ser https://.
Huella TLS (SHA-256)SHA-256 del certificado hoja del servidor, 64 caracteres hexadecimales. Obligatoria: es la única ancla de confianza, no se necesita cadena PKI ni CA.
Token bearer (opcional)Se envía como cabecera Authorization: Bearer en cada petición.
Certificado de cliente (opcional)Habilita TLS mutuo, una segunda capa bidireccional.
El token bearer y la clave de cliente se referencian por nombre en la reclamación firmada; los valores en sí residen solo en el host del daemon, nunca en la nube de PoisonZero.

El archivo onprem.secret

El material secreto vive en un archivo onprem.secret legible por el propietario, en el directorio de datos del daemon, cifrado en reposo y descifrado solo en memoria para la petición. Se refresca en el check-in, de modo que rotar una credencial se aplica en el siguiente check-in sin reiniciar el daemon. Lleva dos campos:

CampoFunción
bearerEl valor del token bearer colocado en la cabecera Authorization.
clientCertPemPaquete PEM con el certificado de cliente y la clave para TLS mutuo. Omítelo para funcionar sin mTLS.

Qué recibe tu endpoint

Cada evaluación es un único POST HTTPS. La carga es la misma proyección mínima que envía el modo Cloud: la ruta del archivo y un diff unificado censurado, solo añadidos, nunca el archivo completo.

jsonCuerpo de la petición
{
  "path": ".../CLAUDE.md",
  "unified": "@@ ... @@\n+línea añadida, censurada"
}
Lo que se elimina y se censura antes de salir del dispositivo sigue el mismo contrato que el modo Cloud: consulta qué envía el modo Cloud.

Qué debe devolver tu endpoint

Responde con HTTP 200 y un objeto JSON que lleve el valor de peligro graduado en una escala de 0 a 1. Dos campos opcionales se leen si están presentes:

CampoTipoSignificado
dangernumberEl valor de peligro graduado en el rango 0 a 1. Obligatorio.
reasoningstringUna breve justificación. Opcional.
categorystringLa categoría de ataque. Opcional.
jsonCuerpo de la respuesta
{ "danger": 0.02, "reasoning": "...", "category": "benign" }
El valor se reenvía sin cambios al motor de decisión en el dispositivo; los umbrales de decisión pertenecen al daemon. Tu endpoint solo calcula y devuelve el valor.

Transporte y seguridad

  • Solo HTTPS, TLS 1.2 o más reciente; el daemon no abre ningún puerto entrante.
  • El certificado del servidor se coteja con tu huella en cada conexión; un certificado que no coincide se rechaza antes de enviar petición alguna.
  • La cadena PKI no se consulta: la huella por sí sola autoriza el endpoint.
  • TLS mutuo opcional: cuando hay un certificado de cliente configurado, el daemon lo presenta.
  • Cada petición lleva un tiempo límite acotado (20 segundos).

Comportamiento fail-closed

Si el endpoint es inalcanzable, expira, falla la huella del certificado o responde algo distinto de HTTP 200, la decisión recae en el modelo en el dispositivo, nunca en un respondedor no verificado. Un arreglo dual nunca baja la protección por debajo de la línea base local.

Sigue leyendo

Qué sale del dispositivo para la evaluación, censurado y solo añadidos: qué envía el modo Cloud. La superficie de salida del daemon: requisitos de red y cortafuegos.

¿Te resultó útil?

Tu modelo, tu red, tu contenido.

El modelo en el dispositivo sigue siendo primario y el arreglo es siempre dual y fail-closed. Una capacidad Enterprise.

Sign me up