Компоненты

Сквозной контур

Карта инфраструктуры

Фактические узлы, сети и маршруты трафика.

Контракты launcher-server

Bootstrap, releases, maintenance и operations.

Release flow

Подготовка, подпись, публикация, проверка и откат.

Границы доверия

  1. Секреты S3 и серверные ключи остаются только на backend.
  2. Launcher получает OAuth-токены и подписанные URL отдельных файлов.
  3. Scanner и Downloader не получают S3 credentials.
  4. Renderer Electron не обращается к Node.js напрямую: доступ идёт через preload и типизированный IPC.
  5. Guardian запускает Java и контролирует её как дочерний процесс.
  6. Операторский Wraithbound Publisher работает отдельно от лаунчера и получает временные S3 credentials только на время релиза.
  7. Launcher Server не передаёт приватные ключи: клиент получает только signed envelope и публичный trust bundle.
  8. Proxmox management, SSH и приватный admin RPC доступны только через VPN или разрешённую внутреннюю сеть.
Guardian является user-mode защитой. Он усложняет обычную DLL/Java-agent инъекцию, но не заменяет подписанный kernel-драйвер и серверную античит-валидацию.