安全与隐私

安全结论必须来自具体部署证据。

MonkeyCode 的文档记录了私有化与离线部署能力。但代码、提示词、凭据、日志和产物是否真正保持私密,取决于你选择的模型、集成、网络路径、配置与运维方式。

直接答案自托管的 MonkeyCode 部署可以把平台放进你自己的基础设施,但仅凭这一点并不能证明每一条数据流都留在了本地。

模型端点、Git 服务、软件包源、更新、遥测、预览、管理员访问、日志和备份,每一项都必须单独追踪并测试。

追踪从需求到已评审变更的完整数据流

为每个组件记录负责人、位置、凭据、保留规则和允许的网络路径。

  • 你的部署 · 控制台 · 任务 · 开发环境:需求、仓库副本、命令、生成的代码、构建产物、预览和任务历史都可能存在于此。
  • 代码 · Git 服务:克隆、拉取、推送、Webhook、部署密钥和令牌。
  • 模型 · 推理路径:提示词、源码上下文、响应、提供商日志与保留策略。
  • 供应链 · 镜像仓库与更新:软件包、镜像、安装器、签名与来源证明。
  • 运维 · 日志与备份:任务输出、凭据暴露、快照、保留与恢复。

先用非敏感代码测试各项控制

为每一项失败或状态未知的检查项记录证据与负责人。

  • 最小权限:使用受限的 Git 与模型凭据,并测试过期、轮换与吊销。
  • 环境隔离:尝试跨项目访问文件系统、进程、网络、缓存和密钥。
  • 出站控制:只放行已批准的模型、Git、镜像仓库、更新、DNS 与可观测性目标。
  • 凭据处理:在提示词、任务日志、构建输出、预览、导出和备份中检索凭据。
  • 可审计性:确认谁发起了任务、执行了什么、用了哪个模型、改动了哪些内容。
  • 恢复:恢复控制台与任务数据、更换主机,并测试升级回滚。

证据分级

把已记录事实与部署假设分开。

这样可以避免把架构指引误当成产品保证。

证据等级可以说什么需要做什么
已记录公开项目描述了私有化与离线部署。对照你实际安装的版本核实该表述。
可配置模型、Git、网络、日志、备份与保留策略的选择会决定真实边界。把你的拓扑记录下来并测试。
必须核实隔离强度、默认遥测、加密、RBAC、SSO、审计粒度、保留策略、认证与事件响应都取决于具体版本。直接索取证据;不要因为平台可自托管就推定这些控制存在。

常见问题

常见问题解答

自托管 MonkeyCode 就能让我的代码完全私密吗?
单靠自托管不行。自托管把控制台和开发环境放进你的基础设施,但模型端点、Git 服务、软件包源、更新、日志和备份都必须逐一追踪并测试,之后才能称这个部署是私密的。
MonkeyCode 会把我的代码发送到外部服务吗?
取决于你配置的模型路由与集成。自托管控制台仍然可能调用外部模型 API,因此要完整梳理每条出站路径,并在每个目标获批前默认拒绝出站。
MonkeyCode 能气隙运行或完全离线吗?
项目文档描述了私有化与离线部署。要做到真正的气隙,模型必须运行在网内端点,并且默认拒绝出站访问;请对照你的版本与配置核实这一点。
MonkeyCode 通过安全认证或渗透测试了吗?
隔离强度、默认遥测、加密、RBAC、SSO、审计粒度、保留策略、认证与事件响应都取决于具体版本。请直接索取证据,不要因为平台可自托管就推定这些控制存在。
MonkeyCode 安全试点应该先测什么?
从最小权限凭据、环境隔离、出站控制、日志与备份中的凭据处理、可审计性和恢复开始。先用非敏感代码测试,再让专有仓库依赖这条边界。

证据说明

本页是评估框架,不是认证、渗透测试结果,也不构成对特定版本的安全保证。

Cookie 设置

我们仅使用 cookie 用于统计分析(GA4 和 Matomo),不会投放广告或跨站追踪。