平台

Aperture:一个策略引擎,统管一切

规则只需编写一次;Aperture 会将其编译为覆盖网状网络、出口流量与 AI 端点的强制执行——每个决策都有日志,每次变更都有版本。

精密光圈将光束导向 AI 处理核心

读起来像句子的策略

只需声明一次意图——"财务部门可以调用预测模型,但仅限受管设备"——Aperture 便会在所有路径上强制执行。没有各层各自的方言,也没有绕过评审的控制台专属配置:策略以文件形式存在,在 pull request 中评审,并以原子方式部署。

# finance may call the forecasting model, only from managed devices
group:finance + device:managed -> model:forecast allow
 
# research clusters may reach their vector store and nothing else
group:research -> db:vector-prod allow
group:research -> tag:prod deny
 
# unsanctioned AI providers: log, don't block (yet)
group:eng -> ai:unsanctioned log

全路径强制执行

同一套规则集统管网状网络流量、出口路由与 AI 网关调用。变更即刻在所有位置生效——无需重新部署、无需更新代理程序、无需等待下一个发布周期——且每次评估都可追溯到具体的规则、版本和人员。

强制执行 — 覆盖范围
网状网络节点间流量acl v182生效中
出口流量出站允许列表acl v182生效中
AI 网关模型端点acl v182生效中
DNS名称解析acl v182生效中
遗留 VPN边界规则—已退役
一个版本,覆盖所有路径——原子化部署,即时回滚。

开箱即用的能力

可自由组合的治理原语——无需为每一层单独采购产品。

人人可读的策略

规则读起来像句子。评审者争论的是意图,而非语法。

git 中的策略

策略文件纳入版本控制,在 pull request 中评审,原子化部署。

即时生效与回滚

一次编辑立即生效;回滚与编辑一样快。

可测试的规则集

变更上线前,先基于上个月的流量进行演练。

出站允许列表

工作负载只能访问所需的主机——镜像仓库、遥测、API——别无其他。

区域出口

为受监管的数据路径将出口固定在合规区域。

供应商隔离

每个供应商处于独立作用域;泄露的令牌不会演变为横向移动。

速率与支出防护

按团队设置的上限,在账单失控之前拦住失控的智能体。

可归因到规则的决策

每条允许、拒绝和日志记录都会标明产生它的规则与版本。

变更溯源

谁在何时编辑了哪条规则、由谁评审——自动记录。

SIEM 流式推送

将决策推送到 Datadog、Splunk 或任意 webhook 端点。

可导出的历史记录

完整的决策与策略历史,可按需导出为 JSON 或 CSV。

常见问题解答

Aperture 是否需要完整的 OpenVLAN 技术栈?
它在网状网络上最为强大——身份在建立连接时即已完成证明——但 AI 网关与出口控制也可以在你现有的基础设施上独立运行。
如果两条规则冲突会怎样?
拒绝优先,并且 linter 会在你上线之前标记冲突。策略文件在评审阶段就失败关闭,而不是在生产环境里。
非工程人员能编写策略吗?
语法足够平实,安全与财务团队都能读懂并评审,而工程师则主导 pull request 工作流。这种分工正是关键所在:人人可读,靠流程合入。
规则上线前如何测试?
演练模式会基于录制的流量重放拟议规则,并报告哪些本会被允许或拒绝——是预览,不是赌博。
强制执行会增加延迟吗?
决策在连接点以微秒级完成评估,而不是在中间盒里逐包处理。数据继续沿直连路径以线速流动。
可以先以仅监控模式运行吗?
可以——先把每条规则以 log 上线,再切换为 allow 或 deny。先观察一周会发生什么,再凭证据收紧。

一个引擎。所有路径。完整审计。

读完这个页面的时间,足够你写下最初三条规则。