Eisínteachtaí WASM
Leagan tiomnaithe Wasm bunaithe ar an bpróifíl táirgthe iomlán, le crúcaí polasaí teoranta, ACME, méadrachtaí agus OpenTelemetry
Cad a thugann sé duit
Leagan tiomnaithe Wasm bunaithe ar an bpróifíl táirgthe iomlán, le crúcaí polasaí teoranta, ACME, méadrachtaí agus OpenTelemetry.
| Gné | Úsáid é le haghaidh |
|---|---|
| Cinntí rochtana | Úsáideann native HTTP/1 access-decision hooks beo ord tosaíochta, comhdhéanamh first-deny-wins agus iompar fail-closed. |
| Header-hooks | Ní féidir le request-headers agus response-headers hooks ach headerí sintéiseacha ceadaithe a shocrú nó a bhaint, cosúil leis an sampla policy-tier. |
| Cinntí bealaigh | Ní féidir le hooks route-decision ach leanúint, diúltú nó brainsí bealaigh canary agus mirror cumraithe agus meaitseáilte a roghnú. |
| Cinntí cache | Is féidir le cache-lookup hooks continue, pass, bypass nó deny a dhéanamh. Is féidir le cache-store hooks continue, skip storage nó deny a dhéanamh roimh scríbhinní memory/disk cache. |
Rith
Úsáid cartlann nó íomhá thiomnaithe profile-wasm; fágtar an gnáthleagan iomlán saor ó Wasm d'aon ghnó.
Tá an timpeallacht rite san íomhá oifigiúil Wasm, ach níl breiseáin oibreora inti. Feistigh modúil athbhreithnithe mar inléite amháin agus pionnaigh gach modúl le SHA-256.
podman pull ghcr.io/valkyoth/fluxheim:v1.8.0-wasm
podman run --rm \
-v ./fluxheim.toml:/etc/fluxheim/fluxheim.toml:ro,Z \
-v /srv/infra/fluxheim/plugins:/etc/fluxheim/plugins:ro,Z \
ghcr.io/valkyoth/fluxheim:v1.8.0-wasm
Fréamhacha breiseán ceadaithe
Caithfidh comhaid plugin a bheith ina gcomhaid rialta iomlána faoi roots ceadaithe, gan comhaid symlinked ná parent paths.
[wasm]
enabled = true
plugin_roots = ["/etc/fluxheim/plugins"]
max_total_concurrent_executions = 256
max_total_preview_concurrent_executions = 32
max_total_cache_concurrent_executions = 256
[[wasm.plugins]]
name = "security_headers"
path = "/etc/fluxheim/plugins/security_headers.wasm"
sha256 = "aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa"
abi = "fluxheim-policy-v1"
host_call_namespace = "fluxheim-policy-v1"
phases = ["response-headers"]
fail_mode = "fail-closed"
[[wasm.attachments]]
plugin = "security_headers"
vhost = "example"
priority = 100
phases = ["response-headers"]
Rith teoranta
Coinníonn teorainneacha fuel, memory, table, instance, compile-timeout, compile-worker agus per-call watchdog an sandbox teoranta.
[wasm.plugins.limits]
max_module_bytes = "1MiB"
max_compiled_artifact_bytes = "32MiB"
max_memory_bytes = "16MiB"
max_table_elements = 10000
fuel = 5000000
timeout_ms = 50
compile_timeout_ms = 500
Nótaí táirgeachta
Ní chosnaíonn feistiú coimeádáin inléite amháin na comhaid ar an óstach. Coinnigh cumraíocht an óstaigh agus eolaire na mbreiseán faoi úinéireacht cuntais iontaofa gan cead scríbhneoireachta.
- Ní mór achoimre sheasta SHA-256 a bheith i manifestí poiblí breiseán. Ní thiomsaítear níos mó ná dhá mhodúl ag an am ar fud an phróisis. Is é 32 MiB an teorainn réamhshocraithe don aschur tiomsaithe agus ní féidir leis dul thar 256 MiB.
- Coinnigh comhaid chumraíochta agus gach máthair-eolaire atá ann faoi úinéireacht iontaofa agus gan cead scríofa don ghrúpa ná d’úsáideoirí eile.
- Pin eisiúint versions nó image digests.
- Keep rúin in comhaid, environment, nó coimeádán rúin, not in poiblí docs.