Questa pagina riguarda l’agente software installato su un host — come effettua l’enrollment
e come comunica con la piattaforma Myrmex.
Enrollment
Portare un dispositivo online è un handshake una tantum che si conclude con un’approvazione manuale che controlli tu:1
Installa con un token temporaneo
L’installer porta con sé un token di installazione valido 24 ore. Il token è riutilizzabile
entro quella finestra — un solo token può effettuare l’onboarding di molti host — ma scade
successivamente, così un installer trapelato non può essere usato più tardi. Consulta
Distribuire l’agente per
il flusso.
2
Genera una coppia di chiavi
Alla prima esecuzione, l’agente genera localmente una coppia di chiavi RSA a 4096 bit. La
chiave privata non lascia mai il dispositivo; la chiave pubblica viene inviata alla piattaforma
per la registrazione.
3
Registra e dimostra l'identità
La piattaforma convalida il token, registra la chiave pubblica e assegna al
dispositivo un ID univoco. L’agente firma quindi con la sua chiave privata per dimostrare di
possedere la chiave corrispondente alla chiave pubblica registrata.
4
Stabilisci una chiave di sessione
La piattaforma emette una chiave di sessione AES-256-GCM, cifrata con la
chiave pubblica del dispositivo così che solo quel dispositivo possa decifrarla. Questa chiave protegge i dati che
l’agente invia.
5
Approva il dispositivo
Un dispositivo appena registrato appare come unauthorized e non invia nulla finché
non lo approvi. Questo gate manuale significa che un dispositivo diventa attivo solo quando lo
decidi tu — approvalo dalla sua
vista di dettaglio.
Crittografia
RSA a 4096 bit
Le chiavi asimmetriche stabiliscono e dimostrano l’identità di ciascun dispositivo durante l’enrollment.
AES-256-GCM
Una chiave di sessione simmetrica cifra i dati che l’agente invia, con integrità e
autenticazione integrate.
TLS
Tutto il traffico è veicolato all’interno di un trasporto TLS, così che perfino il payload cifrato
sia avvolto in un canale sicuro.
Trasporto
Una volta effettuato l’enrollment e ottenuta l’approvazione, l’agente mantiene una connessione cifrata persistente e solo in uscita verso la piattaforma tramite TLS. L’agente avvia sempre la connessione verso l’esterno sulla 443 — nulla si connette verso l’host — e sia la telemetria sia i comandi che gli agenti IA inviano scorrono su quell’unico canale.Dove andare dopo
Distribuire l'agente
Ottieni un token di installazione ed effettua l’onboarding di un host.
Architettura dell'agente
Il modello raccogli → arricchisci → rispondi dietro all’agente.