Skip to content

安全与网络部署边界

网络与端口接入边界

  • 公网隔离:控制指令、数据录制、REST API、WebSocket、视频流及示教器管理界面严禁直接暴露至公网或不受信网络
  • 端口访问控制:系统端口监听(如 ss 诊断结果)仅代表底层进程占用。对于未明确列为“客户开放入口”的端口(如 8180608888900196759678 等),统一按内部/待确认端口管理,严禁进行探测式调用
  • HTTP 桥接规范:HTTP 桥接服务默认 loopback。若需开启远程网络绑定,必须具备私有局域网的明确授权,并强制配置来源 ACL、外部 TLS 加密传输、速率限制与审计日志。

独占控制与数据安全

  • 并发控制策略:每台机器人同时只允许存在一个业务控制所有者和一个数据录制协调者。进程锁不能替代分布式环境下的控制权仲裁。
  • 凭据与日志规范:Token 令牌、SSH 凭据及安全证书须接入客户私有密钥管理系统;任何系统日志中严禁记录上述明文凭据
  • 数据输入校验:所有写操作必须完成 Schema、数据类型、取值范围、字符长度及超时时间的严格校验。

故障响应与危险操作控制

  • 超时排障策略:运动控制或数据录制超时均按结果未知定级。发生超时后,须先执行停止指令并查询当前实时状态,严禁直接自动重试
  • 数据删除约束:数据清理仅允许对已获批准、经过合法性校验的精确直接子目录进行删除操作,严禁使用通配符或递归删除根目录。
  • 高风险变更控制:网络调整、systemd 服务修改、OTA 固件升级、软硬件限位配置、电源控制及系统性能调优均属于高风险操作,必须具备数据备份、明确的恢复步骤及完整的变更日志。
  • 跨平台兼容路线:Windows 与 macOS 客户端默认使用 SSH 终端、REST API、受控桥接服务或离线 MCAP 数据包进行交互,默认不开启直连 DDS 跨机通信

性能与系统调优约束

修改 Fast DDS XML 配置文件、切换 RMW 实现、调整 sysctl 内核参数、绑定 CPU 亲和性、变更桌面服务配置或启用 jetson_clocks不属于默认客户配置行为。底层调优操作必须经过严谨的单变量对照测试,方可得出“已验证”或“未证实”的准入结论。