Arama Yap Mesaj Gönder
Biz Sizi Arayalım
+90
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro

Bize Ulaşın

Konum Halkalı merkez mahallesi fatih cd ozgur apt no 46 , Küçükçekmece , İstanbul , 34303 , TR
TEKNİK REHBER • TR / EN / DE

OpenHands Docker Sandbox Güvenliği

AI coding agent’ın shell ve dosya sistemi yetkilerini sınırlandırmak için Docker runtime, workspace mount, network egress ve secret yönetimini threat-model yaklaşımıyla ele alan rehber.

Production öncesi önemli not

Komutları canlı sistemde uygulamadan önce sürüm, yedek, firewall ve geri dönüş planını kendi altyapınızda doğrulayın.

mimari kapasite güvenlik hata teşhisi
MİMARİ & TEŞHİS
EKA CORE
OpenHands Docker Sandbox Güvenliği

Mimari ve veri akışıProduction odaklı teknik kontrol
Doğrulandı
Sunucu kapasitesi nasıl planlanmalı?Production odaklı teknik kontrol
Doğrulandı
Güvenlik ve erişim sınırlarıProduction odaklı teknik kontrol
Doğrulandı
Production kontrolü ve canlıya geçişProduction odaklı teknik kontrol
Doğrulandı
Resmî kaynak + ölçülebilir test + geri dönüş planı
Bu rehberde neler var?

Agent kodu sandbox içinde olsa bile host mount, Docker socket ve network izinleri trust boundary’yi genişletebilir. CPU/RAM limitleri runaway süreçleri sınırlar; disk quota ve process limitleri de kaynak tüketimi planına dahil edilmelidir.

01

Bu rehberde neler var?

Kurulum komutundan öte mimari, kapasite, güvenlik, hata teşhisi ve production işletimini tek akışta ele alıyoruz.

Mimari ve veri akışı
Sunucu kapasitesi nasıl planlanmalı?
Güvenlik ve erişim sınırları
Production kontrolü ve canlıya geçiş
Hata teşhisi: nereden başlanmalı?
Hangi senaryoda mantıklı?

İçindekiler

  1. Mimari ve veri akışı
  2. Sunucu kapasitesi nasıl planlanmalı?
  3. Güvenlik ve erişim sınırları
  4. Production kontrolü ve canlıya geçiş
  5. Hata teşhisi: nereden başlanmalı?
  6. Hangi senaryoda mantıklı?
  7. Sık görülen hata ve yanlış teşhisler
  8. Komutlar ve kontrol çıktıları
  9. Sık sorulan sorular
02

Mimari ve veri akışı

Agent kodu sandbox içinde olsa bile host mount, Docker socket ve network izinleri trust boundary’yi genişletebilir.

OpenHands Docker Sandbox Güvenliği için tasarım kararı yalnız servislerin ayağa kalkmasına göre verilmemeli. Read-only mount, ayrı service account, minimum egress, secret injection ve disposable workspace temel savunma katmanlarıdır. Mimari doğrulamada OpenHands Custom Sandbox dokümantasyonu ile gerçek ağ ve veri akışı birlikte karşılaştırılmalıdır.

03

Sunucu kapasitesi nasıl planlanmalı?

CPU/RAM limitleri runaway süreçleri sınırlar; disk quota ve process limitleri de kaynak tüketimi planına dahil edilmelidir.

Permission denied ile gerçek güvenlik politikası ihlalini ayırmak için mount mode, UID/GID ve container capability’leri birlikte incelenmelidir. Bu yüzden kapasite testi, OpenHands Docker Sandbox Güvenliği üzerinde gerçek veri ve eşzamanlı iş yüküyle yapılmalı; yalnız boşta kullanılan RAM değeri satın alma kararına dönüştürülmemelidir.

04

Güvenlik ve erişim sınırları

Read-only mount, ayrı service account, minimum egress, secret injection ve disposable workspace temel savunma katmanlarıdır.

OpenHands Docker Sandbox Güvenliği için erişim politikası deployment sonrasında eklenen bir ayrıntı değildir. Agent kodu sandbox içinde olsa bile host mount, Docker socket ve network izinleri trust boundary’yi genişletebilir. Bu akışta public olması gerekmeyen database, worker, runtime veya yönetim portları private ağda tutulmalıdır.

05

Production kontrolü ve canlıya geçiş

Sandbox güvenliği yalnız container başlatmak değildir; düzenli image update, audit log ve saldırı senaryosu testi gerektirir.

Canlıya geçiş kontrolünde şu komut/işlem hattı da doğrulama noktası olarak kullanılabilir: docker ps --no-trunc. Permission denied ile gerçek güvenlik politikası ihlalini ayırmak için mount mode, UID/GID ve container capability’leri birlikte incelenmelidir. Bu kontrol başarısızsa release ilerletilmeden önce geri dönüş noktası test edilmelidir.

06

Hata teşhisi: nereden başlanmalı?

Permission denied ile gerçek güvenlik politikası ihlalini ayırmak için mount mode, UID/GID ve container capability’leri birlikte incelenmelidir.

OpenHands Docker Sandbox Güvenliği arızasında semptom ile kök nedeni ayırmak için önce son değişiklik zamanı kaydedilir. CPU/RAM limitleri runaway süreçleri sınırlar; disk quota ve process limitleri de kaynak tüketimi planına dahil edilmelidir. Ardından servis logu, dependency health ve ağ erişimi aynı zaman diliminde karşılaştırılır.

07

Hangi senaryoda mantıklı?

AI coding agent’ın shell ve dosya sistemi yetkilerini sınırlandırmak için Docker runtime, workspace mount, network egress ve secret yönetimini threat-model yaklaşımıyla ele alan rehber.

OpenHands Docker Sandbox Güvenliği seçimi, yalnız ürünün popülerliğine göre değil şu hedefe göre yapılmalıdır: AI coding agent’ın shell ve dosya sistemi yetkilerini sınırlandırmak için Docker runtime, workspace mount, network egress ve secret yönetimini threat-model yaklaşımıyla ele alan rehber. CPU/RAM limitleri runaway süreçleri sınırlar; disk quota ve process limitleri de kaynak tüketimi planına dahil edilmelidir. Bu iki koşul karşılanmıyorsa daha küçük bir PoC ile başlanması daha güvenlidir.

ERR

Sık görülen hata ve yanlış teşhisler

Agent kodu sandbox içinde olsa bile host mount, Docker socket ve network izinleri trust boundary’yi genişletebilir. CPU/RAM limitleri runaway süreçleri sınırlar; disk quota ve process limitleri de kaynak tüketimi planına dahil edilmelidir.

Belirti / problemMuhtemel katmanİlk doğrulama
Sandbox başlıyor fakat workspace yazılamıyorPermission denied ile gerçek güvenlik politikası ihlalini ayırmak için mount mode, UID/GID ve container capability’leri birlikte incelenmelidir.İlgili servis logu, dependency health ve son değişiklik zamanı tek zaman çizgisinde karşılaştırılır.
Agent local model endpoint’ine ulaşamıyorCPU/RAM limitleri runaway süreçleri sınırlar; disk quota ve process limitleri de kaynak tüketimi planına dahil edilmelidir.Peak kaynak kullanımı, concurrency ve disk/network baskısı aynı test penceresinde ölçülür.
Tool çağrıları bozuk JSON/timeout üretiyorRead-only mount, ayrı service account, minimum egress, secret injection ve disposable workspace temel savunma katmanlarıdır.Public/private portlar, kimlik doğrulama, TLS ve secret kapsamı dıştan içe doğrulanır.
GPU var fakat görev başarı oranı düşükSandbox güvenliği yalnız container başlatmak değildir; düzenli image update, audit log ve saldırı senaryosu testi gerektirir.Sürüm, config diff, kalıcı veri ve geri dönüş noktası birlikte kontrol edilir.
FLOW

Uygulama ve doğrulama akışı

Kurulum komutundan öte mimari, kapasite, güvenlik, hata teşhisi ve production işletimini tek akışta ele alıyoruz.

1

Workspace sınırını belirle

AI coding agent’ın shell ve dosya sistemi yetkilerini sınırlandırmak için Docker runtime, workspace mount, network egress ve secret yönetimini threat-model yaklaşımıyla ele alan rehber.

2

Sandbox sağlayıcısını doğrula

Agent kodu sandbox içinde olsa bile host mount, Docker socket ve network izinleri trust boundary’yi genişletebilir.

3

LLM endpoint’ini ayrı test et

CPU/RAM limitleri runaway süreçleri sınırlar; disk quota ve process limitleri de kaynak tüketimi planına dahil edilmelidir.

4

Secret ve network egress’i daralt

Read-only mount, ayrı service account, minimum egress, secret injection ve disposable workspace temel savunma katmanlarıdır.

5

Aynı görev setiyle model testi yap

Sandbox güvenliği yalnız container başlatmak değildir; düzenli image update, audit log ve saldırı senaryosu testi gerektirir.

6

Log ve artifact ile sonucu doğrula

Permission denied ile gerçek güvenlik politikası ihlalini ayırmak için mount mode, UID/GID ve container capability’leri birlikte incelenmelidir.

CLI

Komutlar ve kontrol çıktıları

Kurulum komutundan öte mimari, kapasite, güvenlik, hata teşhisi ve production işletimini tek akışta ele alıyoruz.

Adım 1
docker inspect openhands
Adım 2
docker stats --no-stream
Adım 3
docker info | grep -i security
Adım 4
docker ps --no-trunc
TEKNİK ÖN DEĞERLENDİRME

Sunucu ihtiyacınızı teknik olarak değerlendirelim

Kurulum komutundan öte mimari, kapasite, güvenlik, hata teşhisi ve production işletimini tek akışta ele alıyoruz. CPU/RAM limitleri runaway süreçleri sınırlar; disk quota ve process limitleri de kaynak tüketimi planına dahil edilmelidir.

Telefon & WhatsApp0850 307 34 58İlk aşamada şifre göndermeyin.
SRC

Resmî ve teknik kaynaklar

Kurulum komutundan öte mimari, kapasite, güvenlik, hata teşhisi ve production işletimini tek akışta ele alıyoruz.

EKA

İlgili Eka Sunucu sayfaları

Kurulum komutundan öte mimari, kapasite, güvenlik, hata teşhisi ve production işletimini tek akışta ele alıyoruz.

FAQ

Sık sorulan sorular

Agent kodu sandbox içinde olsa bile host mount, Docker socket ve network izinleri trust boundary’yi genişletebilir. CPU/RAM limitleri runaway süreçleri sınırlar; disk quota ve process limitleri de kaynak tüketimi planına dahil edilmelidir.

OpenHands GPU’yu doğrudan kullanır mı?

Agent kodu sandbox içinde olsa bile host mount, Docker socket ve network izinleri trust boundary’yi genişletebilir.

Sandbox ile host arasındaki güvenlik sınırı nedir?

Read-only mount, ayrı service account, minimum egress, secret injection ve disposable workspace temel savunma katmanlarıdır.

Ollama/vLLM endpoint’i container’dan nasıl erişilir?

CPU/RAM limitleri runaway süreçleri sınırlar; disk quota ve process limitleri de kaynak tüketimi planına dahil edilmelidir.

Hangi local model sınıfı denenmeli?

Sandbox güvenliği yalnız container başlatmak değildir; düzenli image update, audit log ve saldırı senaryosu testi gerektirir.

Workspace’e hangi klasörler mount edilmemeli?

Permission denied ile gerçek güvenlik politikası ihlalini ayırmak için mount mode, UID/GID ve container capability’leri birlikte incelenmelidir.

Agent görev başarısı nasıl ölçülür?

AI coding agent’ın shell ve dosya sistemi yetkilerini sınırlandırmak için Docker runtime, workspace mount, network egress ve secret yönetimini threat-model yaklaşımıyla ele alan rehber. OpenHands Docker Sandbox

EKA SUNUCU

Sunucu ihtiyacınızı teknik olarak değerlendirelim

Kurulum komutundan öte mimari, kapasite, güvenlik, hata teşhisi ve production işletimini tek akışta ele alıyoruz. CPU/RAM limitleri runaway süreçleri sınırlar; disk quota ve process limitleri de kaynak tüketimi planına dahil edilmelidir.

Telefon & WhatsApp0850 307 34 58ekasunucu.com
Top