Компоненты
Сквозной контур
Карта инфраструктуры
Фактические узлы, сети и маршруты трафика.
Контракты launcher-server
Bootstrap, releases, maintenance и operations.
Release flow
Подготовка, подпись, публикация, проверка и откат.
Границы доверия
- Секреты S3 и серверные ключи остаются только на backend.
- Launcher получает OAuth-токены и подписанные URL отдельных файлов.
- Scanner и Downloader не получают S3 credentials.
- Renderer Electron не обращается к Node.js напрямую: доступ идёт через preload и типизированный IPC.
- Guardian запускает Java и контролирует её как дочерний процесс.
- Операторский Wraithbound Publisher работает отдельно от лаунчера и получает временные S3 credentials только на время релиза.
- Launcher Server не передаёт приватные ключи: клиент получает только signed envelope и публичный trust bundle.
- Proxmox management, SSH и приватный admin RPC доступны только через VPN или разрешённую внутреннюю сеть.
