Systementwurf
Wie die Architektur ihre Grenzen wahrt
Ein Produktivsystem wird ebenso durch seine Ablehnungen wie durch seine Annahmen definiert. Die Browser-Arbeit bleibt zentral, während Ausführung, Zugangsdaten, Repositories und Prozesshoheit auf dem gewählten Node verbleiben.
Kontrollebenen
Supervised node
Ein beaufsichtigter Benutzerdienst verwaltet Geräteauthentifizierung, lokale Richtlinien und den ausgehenden Tunnel.
Typed WSS broker
Der Broker bündelt typisierte Steuer-, Terminal-, Diff- und Entscheidungsrahmen; er ist kein allgemeiner TCP-Proxy.
Detached workspaces
Jede Repository-Aufgabe erhält einen getrennten Git-Worktree; andere Aufgaben einen privaten Arbeitsbereich.
Ablauf einer Anfrage
authenticated CLI or browser request
→ typed broker envelope
→ target-owned policy decision
→ detached Git worktree or scratch space
→ bounded process and tmux session
→ sequenced events and reviewed receiptFehlermodell
Fehlerhafte, veraltete, zu große, unberechtigte oder falsch sequenzierte Anfragen werden vor dem Workspace abgelehnt; die Wiederherstellung ist idempotent und begrenzt.
Prüfliste
- Default deny: Cloud-Eingaben verleihen niemals Datei- oder Programmberechtigung.
- No inbound node port: Der Node öffnet keinen eingehenden Bernato-Port; die lokale IDE bindet nur an numerisches Loopback.
- Bounded execution: Unterprozesse haben explizite Programme, begrenzte Laufzeiten und eine fehlersichere Zulassung.
- Non-executable memory: Git-geführtes Markdown ist nicht vertrauenswürdige Referenz und niemals ausführbare Anweisung.