← Case studies
Bảo mật · Investor MVP

Tác tử bảo mật (Security Agent) hoạt động mượt mà trong demo nhưng lại sụp đổ khi triển khai thực tế

Một tác tử bảo mật tuân thủ trên macOS chạy tốt khi thao tác tay, nhưng chưa đủ để đưa ra thị trường.

Zero scope creep
Kết quả
PythonlaunchdHardened Runtimecodesignnotarytool

Mục tiêu

Tác tử AI của khách hàng hoạt động tốt trong điều kiện kiểm soát nhưng lại thất bại khi đưa vào production. Dự án có một nhiệm vụ duy nhất, rõ ràng: thu hẹp khoảng cách giữa một bản prototype chạy được và một sản phẩm mà khách hàng doanh nghiệp có thể cài đặt, tin tưởng và không bao giờ phải bận tâm đến nữa. Điều này đồng nghĩa với việc xử lý các lỗi mất ổn định ở tầng sâu, đạt tuân thủ đầy đủ với mô hình bảo mật nền tảng của Apple, và bàn giao cho khách hàng một quy trình phát hành mà họ có thể tự vận hành độc lập, chứ không phải một sản phẩm giao một lần khiến họ phụ thuộc vào chúng tôi để lặp lại.

Thách thức

  • Tác tử AI thất bại trong môi trường thực tế: Tác tử AI chạy ổn ở chế độ tương tác nhưng lại hỏng khi vận hành dưới dạng daemon hệ thống. Trên thực tế, điều này có nghĩa là sản phẩm không thể thực hiện đáng tin cậy đúng việc mà nó sinh ra để làm, một vấn đề mang tính sống còn đối với một công cụ tuân thủ ở điểm cuối (endpoint).

  • Sản phẩm không thể phân phối: Khi thiếu code signing và notarization đúng chuẩn, macOS chặn hoàn toàn việc cài đặt. Khách hàng doanh nghiệp thậm chí không thể chạy được trình cài đặt, khiến sản phẩm bị chặn về mặt thương mại bất kể chức năng của nó tốt đến đâu.

  • Mỗi lần phát hành là một rủi ro: Mỗi bản cập nhật đòi hỏi các bước đóng gói thủ công, mong manh. Chậm khi thực thi, dễ hỏng và không thể bàn giao, quy trình phát hành đang trở thành một giới hạn cho sự tăng trưởng của sản phẩm.

Yêu cầu

Yêu cầu chức năng

  • Vận hành nền bền bỉ: Tác tử AI phải tồn tại qua các lần khởi động lại thiết bị và thay đổi phiên người dùng mà không cần bất kỳ can thiệp hay giám sát thủ công nào.
  • Báo cáo lên portal đáng tin cậy: Báo cáo trạng thái tuân thủ liên tục, không gián đoạn về portal đám mây tập trung của khách hàng.
  • Cài đặt không ma sát: Người dùng cuối cài đặt tác tử bảo mật mà không gặp bất kỳ cảnh báo hay nhắc bảo mật nào ở cấp hệ điều hành.

Yêu cầu kỹ thuật & tích hợp

  • Tuân thủ bảo mật nền tảng: Tuân thủ đầy đủ các yêu cầu về notarization và runtime hardening của Apple, không phải như một cách lách, mà đúng đắn theo thiết kế.
  • Pipeline build tự động: Một quy trình lặp lại được, có thể viết script để tạo ra các trình cài đặt đã ký và phân phối được, rút gọn các lần phát hành trong tương lai xuống còn một câu lệnh duy nhất.
  • Toàn quyền kiểm soát chứng chỉ: Một kiến trúc quy trình giữ cho các tài sản Apple Developer của khách hàng hoàn toàn nằm dưới sự kiểm soát của riêng họ ở mọi bước.

Yêu cầu tuân thủ

  • Tuân thủ đầy đủ các tiêu chuẩn Apple Gatekeeper và notarization, điều không thể thương lượng đối với bất kỳ hoạt động phân phối macOS cấp doanh nghiệp nào.

Cách chúng tôi xây

  • Sửa tận gốc nguyên nhân, không phải triệu chứng: Các daemon chạy nền thất bại vì những lý do cụ thể, có thể chẩn đoán được, chứ không phải do mất ổn định ngẫu nhiên. Chúng tôi đi xuống tận tầng kiến trúc để hiểu chính xác vì sao tác tử bảo mật hỏng trong bối cảnh daemon, và thiết kế lại mô hình thực thi của nó cho phù hợp. Sự ổn định đến từ tính đúng đắn, không phải từ việc vá víu xung quanh vấn đề.

  • Ràng buộc bảo mật được tích hợp vào quy trình giao, không phải gắn thêm vào sau: Yêu cầu bảo mật chứng chỉ định hình toàn bộ quy trình ngay từ ngày đầu. BeevR hướng dẫn quy trình; khách hàng kiểm soát các khóa. Mọi bước ký và notarization đều được thiết kế xoay quanh ràng buộc này, bảo vệ cả hai bên mà không tạo ra ma sát hay chậm trễ.

  • Giúp khách hàng tự chủ, không phụ thuộc: Sản phẩm bàn giao quan trọng nhất không phải là trình cài đặt, mà là pipeline để tạo ra những bản tiếp theo. Một dự án tốt kết thúc với việc khách hàng cần đến chúng tôi ít hơn, chứ không phải nhiều hơn.

Kết quả: Tác tử AI đã chạy thật và vận hành đầy đủ trong production. Nó cài đặt âm thầm qua một trình cài đặt đã ký và notarized, chạy bền bỉ qua các lần khởi động lại và thay đổi phiên người dùng, và báo cáo liên tục về portal của khách hàng, không có cảnh báo bảo mật, không cần can thiệp thủ công, và không phụ thuộc vào BeevR để duy trì.

Bàn giao với giá cố định và không phát sinh phạm vi. Khách hàng giờ đây sở hữu một pipeline phát hành tự chủ: các phiên bản tương lai được ký, notarized, và sẵn sàng phân phối chỉ với một câu lệnh duy nhất.


 

Thách thức đã giải quyết

Lĩnh vực an ninh mạng đòi hỏi một tiêu chuẩn cao hơn trên hai phương diện không thể đánh đổi cho nhau:

  • Tuân thủ nền tảng Apple: Tác tử AI phải vượt qua các bước kiểm tra macOS Gatekeeper và notarization không có ngoại lệ, không có nhắc bảo mật nào hiển thị cho người dùng, không có cách lách nào. Điều này đòi hỏi phải build lại tệp thực thi một cách đúng đắn dưới Hardened Runtime của Apple, chứ không phải vá víu xung quanh nó.
  • Toàn quyền kiểm soát chứng chỉ: Các khóa riêng tư, chứng chỉ và thông tin xác thực Apple Developer của khách hàng không bao giờ được rời khỏi hạ tầng của chính họ tại bất kỳ thời điểm nào trong quy trình. Bất kỳ quy trình nào đòi hỏi BeevR phải giữ hoặc truy cập các tài liệu này đều bị loại bỏ hoàn toàn.

Đang xây thứ tương tự?