Skip to main content
L’agente software Myrmex segue un modello Zero Trust: un dispositivo deve dimostrare di essere legittimo prima di poter comunicare con la piattaforma, e ogni dispositivo viene approvato manualmente prima di diventare attivo. L’enrollment stabilisce quella fiducia in modo crittografico; da quel momento in poi, tutto il traffico scorre su un’unica connessione cifrata e solo in uscita.
Questa pagina riguarda l’agente software installato su un host — come effettua l’enrollment e come comunica con la piattaforma Myrmex.

Enrollment

Portare un dispositivo online è un handshake una tantum che si conclude con un’approvazione manuale che controlli tu:
1

Installa con un token temporaneo

L’installer porta con sé un token di installazione valido 24 ore. Il token è riutilizzabile entro quella finestra — un solo token può effettuare l’onboarding di molti host — ma scade successivamente, così un installer trapelato non può essere usato più tardi. Consulta Distribuire l’agente per il flusso.
2

Genera una coppia di chiavi

Alla prima esecuzione, l’agente genera localmente una coppia di chiavi RSA a 4096 bit. La chiave privata non lascia mai il dispositivo; la chiave pubblica viene inviata alla piattaforma per la registrazione.
3

Registra e dimostra l'identità

La piattaforma convalida il token, registra la chiave pubblica e assegna al dispositivo un ID univoco. L’agente firma quindi con la sua chiave privata per dimostrare di possedere la chiave corrispondente alla chiave pubblica registrata.
4

Stabilisci una chiave di sessione

La piattaforma emette una chiave di sessione AES-256-GCM, cifrata con la chiave pubblica del dispositivo così che solo quel dispositivo possa decifrarla. Questa chiave protegge i dati che l’agente invia.
5

Approva il dispositivo

Un dispositivo appena registrato appare come unauthorized e non invia nulla finché non lo approvi. Questo gate manuale significa che un dispositivo diventa attivo solo quando lo decidi tu — approvalo dalla sua vista di dettaglio.

Crittografia

RSA a 4096 bit

Le chiavi asimmetriche stabiliscono e dimostrano l’identità di ciascun dispositivo durante l’enrollment.

AES-256-GCM

Una chiave di sessione simmetrica cifra i dati che l’agente invia, con integrità e autenticazione integrate.

TLS

Tutto il traffico è veicolato all’interno di un trasporto TLS, così che perfino il payload cifrato sia avvolto in un canale sicuro.
Per mantenere le sessioni robuste nel tempo, la piattaforma può richiedere la rotazione delle chiavi (rekeying), e le chiavi di sessione TLS non vengono riutilizzate — anche se un livello venisse compromesso, i dati restano protetti dal livello sottostante.

Trasporto

Una volta effettuato l’enrollment e ottenuta l’approvazione, l’agente mantiene una connessione cifrata persistente e solo in uscita verso la piattaforma tramite TLS. L’agente avvia sempre la connessione verso l’esterno sulla 443 — nulla si connette verso l’host — e sia la telemetria sia i comandi che gli agenti IA inviano scorrono su quell’unico canale.
Per il modello completo di rete e firewall — destinazioni, porte, bypass dell’ispezione SSL e gestione dei link in uscita — consulta Modalità Collector. Lo stesso schema solo-in-uscita si applica agli agenti in modalità endpoint.

Dove andare dopo

Distribuire l'agente

Ottieni un token di installazione ed effettua l’onboarding di un host.

Architettura dell'agente

Il modello raccogli → arricchisci → rispondi dietro all’agente.