# Implantação e Segurança

Managed documentation for Implantação e Segurança.

# Topologia de Implantação

<!-- BOOKSTACK-DOCUMENT-RELEASE:BEGIN -->
# Topologia de Implantação

| Campo | Valor |
| --- | --- |
| Distribuição | WCT Portuguese — OpenC5ISR |
| Produto | OpenC5ISR |
| Versão | 0.15.1 |
| Implantação | `openc5isr-pt.wallacecorptech.com` |
| Fonte | `/srv/wct/releases/OpenC5ISR-v0.15.0-20app-pt` |
| Evidência | Configuração da distribuição e do host legível |
| Impressão digital da fonte | `e92dc1580aa26f7545815bcf40300b21bc5485b0a2ae46a715538a48365cc801` |
| Estado | Linha de base gerada — revisão humana obrigatória |

> **Limite de verificação:** Esta página combina orientação de projeto da plataforma com evidências estáticas da distribuição. Ela não comprova que todas as interfaces detectadas estejam habilitadas, acessíveis, seguras ou operacionais no ambiente implantado.

## Serviços observados

| Serviço | Diretório de trabalho | ExecStart | Evidência |
| --- | --- | --- | --- |
| opencybersec-agent.service | `—` | `/opt/opencybersec-agent/opencybersec_agent.py --config /etc/opencybersec-agent.json` | edge/opencybersec/systemd/opencybersec-agent.service |
| openlvc-ais-bridge.service | `/opt/opensof/edge/openlvc` | `/usr/bin/python3 /opt/opensof/edge/openlvc/ais_nmea_bridge.py --opensof ${OPENSOF_URL} --token [REDACTED] --bind 0.0.0.0 --port 10110` | edge/openlvc/systemd/openlvc-ais-bridge.service |
| openlvc-dis-bridge.service | `/opt/opensof/edge/openlvc` | `/usr/bin/python3 /opt/opensof/edge/openlvc/dis_udp_bridge.py --opensof ${OPENSOF_URL} --token [REDACTED] --bind 0.0.0.0 --port 3000` | edge/openlvc/systemd/openlvc-dis-bridge.service |
| openlvc-flightgear-bridge.service | `/opt/opensof/edge/openlvc` | `/usr/bin/python3 /opt/opensof/edge/openlvc/flightgear_bridge.py --opensof ${OPENSOF_URL} --token [REDACTED] --bind 0.0.0.0 --port 5505` | edge/openlvc/systemd/openlvc-flightgear-bridge.service |
| openlvc-rti-gateway.service | `/opt/opensof/edge/openlvc` | `/usr/bin/python3 /opt/opensof/edge/openlvc/rti_openbus_gateway.py --opensof ${OPENSOF_URL} --token [REDACTED] --federation ${OPENLVC_FEDERATION} --federate ${OPENLVC_FEDERATE} --sidecar-command ${OPENLVC_RTI_SIDECAR_COMMAND}` | edge/openlvc/systemd/openlvc-rti-gateway.service |
| openpnt-phc2sys@.service | `—` | `/opt/openpnt/bin/openpnt-linuxptp run phc2sys --instance /etc/openpnt/linuxptp/instances/%i.json --bin-dir /opt/openpnt/linuxptp/bin` | edge/openpnt-linuxptp/systemd/openpnt-phc2sys@.service |
| openpnt-ptp4l@.service | `—` | `/opt/openpnt/bin/openpnt-linuxptp run ptp4l --instance /etc/openpnt/linuxptp/instances/%i.json --bin-dir /opt/openpnt/linuxptp/bin` | edge/openpnt-linuxptp/systemd/openpnt-ptp4l@.service |
| openpnt-ts2phc@.service | `—` | `/opt/openpnt/bin/openpnt-linuxptp run ts2phc --instance /etc/openpnt/linuxptp/instances/%i.json --bin-dir /opt/openpnt/linuxptp/bin` | edge/openpnt-linuxptp/systemd/openpnt-ts2phc@.service |
| openrf-agent.service | `/opt/openrf-agent` | `/usr/local/bin/openrf-agent --config /etc/openrf/openrf-agent.json` | openrf/agent/systemd/openrf-agent.service |
| openc5isr-wct-pt.service | `/srv/wct/instances/openc5isr-pt/current` | `/usr/local/bin/npm start` | /etc/systemd/system/openc5isr-wct-pt.service |

## Topologia de proxy reverso observada

| Fonte | Nomes de servidor | Localizações | proxy_pass |
| --- | --- | --- | --- |
| /etc/nginx/sites-available/openc5isr-pt.wallacecorptech.com | openc5isr-pt.wallacecorptech.com<br>openc5isr-pt.wallacecorptech.com | / | http://127.0.0.1:3102/ |
| /etc/nginx/sites-available/openc5isr-pt.wallacecorptech.com.bak | openc5isr-pt.wallacecorptech.com<br>openc5isr-pt.wallacecorptech.com | / | http://127.0.0.1:3102/ |

## Verificação da topologia

- Confirmar qual diretório ou link simbólico representa a versão atual autoritativa.
- Confirmar que cada nome público termina TLS e encaminha para a instância/porta correta.
- Documentar backends compartilhados separadamente das instâncias específicas de cada edição.
- Registrar zonas de rede e política de firewall para interfaces públicas, de gerenciamento, dados e sensores.
<!-- BOOKSTACK-DOCUMENT-RELEASE:END -->

---

## Notas do Mantenedor

<!-- BOOKSTACK-DOCUMENT-RELEASE:NOTES-BEGIN -->
Adicione aqui notas de implantação revisadas por pessoas, correções, decisões, capturas de tela e links. O conteúdo fora do bloco gerado é preservado nas próximas execuções.
<!-- BOOKSTACK-DOCUMENT-RELEASE:NOTES-END -->

# Arquitetura de Segurança

<!-- BOOKSTACK-DOCUMENT-RELEASE:BEGIN -->
# Arquitetura de Segurança

| Campo | Valor |
| --- | --- |
| Distribuição | WCT Portuguese — OpenC5ISR |
| Produto | OpenC5ISR |
| Versão | 0.15.1 |
| Implantação | `openc5isr-pt.wallacecorptech.com` |
| Fonte | `/srv/wct/releases/OpenC5ISR-v0.15.0-20app-pt` |
| Evidência | Controles de referência e indicadores estáticos de segurança |
| Impressão digital da fonte | `e92dc1580aa26f7545815bcf40300b21bc5485b0a2ae46a715538a48365cc801` |
| Estado | Linha de base gerada — revisão humana obrigatória |

> **Limite de verificação:** Esta página combina orientação de projeto da plataforma com evidências estáticas da distribuição. Ela não comprova que todas as interfaces detectadas estejam habilitadas, acessíveis, seguras ou operacionais no ambiente implantado.

## Modelo de segurança

A segurança deve ser aplicada à identidade, conteúdo, interfaces, transporte, implantação e evidências — não apenas adicionada à interface do usuário. Cada módulo deve autenticar sujeitos, autorizar ações e dados, proteger transporte, minimizar segredos, emitir eventos de auditoria e preservar proveniência.

## Indicadores observados

| Indicador | Observado |
| --- | --- |
| Variáveis de ambiente designadas como segredo | ANTHROPIC_API_KEY, OPENAAR_SIGNING_KEY, OPENAI_API_KEY, OPENBUS_API_TOKEN, OPENCYBERSEC_AGENT_TOKEN, OPENCYBERSEC_OPERATOR_TOKEN, OPENCYBERSEC_READ_TOKEN, OPENKNOWLEDGE_EDITOR_TOKEN, OPENLLM_ANTHROPIC_API_KEY, OPENLLM_OPENAI_API_KEY, OPENLLM_OPENWEBUI_API_KEY, OPENLLM_OPERATOR_TOKEN, OPENPNT_AGENT_TOKEN, OPENPNT_TOKEN, OPENRF_AGENT_TOKEN, OPENRF_OPERATOR_TOKEN, OPENRF_READ_TOKEN, OPENSSA_SENSOR_TOKEN, OPENWEBUI_API_KEY, ROCKETCHAT_AUTH_TOKEN, ROCKETCHAT_OUTGOING_TOKEN, TOKEN |
| Contagem de termos de segurança | TLS: 1960, authorization/RBAC: 172, audit: 101, authentication: 64, CORS: 19 |
| Nomes de arquivos potencialmente sensíveis | — |

## Controles necessários

| Limite | Controle mínimo |
| --- | --- |
| Identidade usuário/API | Contas nomeadas ou identidades de serviço, privilégio mínimo, tokens revogáveis e MFA quando suportado. |
| Transporte | TLS para interfaces públicas e de gerenciamento; links autenticados/criptografados para barramentos operacionais conforme a ameaça. |
| Conteúdo | Rótulos de tratamento/liberação, política por função/atributo, autorização em nível de objeto e exportações protegidas. |
| Segredos | Nenhum segredo em código, documentação, URLs ou logs; usar ambientes/armazenamentos protegidos e rotação. |
| Auditoria/evidência | Registrar ator, ação, alvo, resultado, tempo da fonte e identificadores de correlação com retenção resistente a adulteração. |
| Cadeia de suprimentos | Dependências/imagens fixadas, revisão de vulnerabilidades, artefatos assinados e registros reproduzíveis de implantação. |

## Ações imediatas de revisão

- Rotacionar qualquer token ou senha exposto em chat, histórico do shell, logs ou documentação.
- Verificar que credenciais BookStack/API estejam somente na configuração protegida do gerador.
- Testar autorização de cada edição para que documentação e dados operacionais não cruzem limites não pretendidos.
- Documentar resposta a incidentes, confidencialidade de backup e autorização de restauração.
<!-- BOOKSTACK-DOCUMENT-RELEASE:END -->

---

## Notas do Mantenedor

<!-- BOOKSTACK-DOCUMENT-RELEASE:NOTES-BEGIN -->
Adicione aqui notas de implantação revisadas por pessoas, correções, decisões, capturas de tela e links. O conteúdo fora do bloco gerado é preservado nas próximas execuções.
<!-- BOOKSTACK-DOCUMENT-RELEASE:NOTES-END -->

# Limites de Interface

<!-- BOOKSTACK-DOCUMENT-RELEASE:BEGIN -->
# Limites de Interface

| Campo | Valor |
| --- | --- |
| Distribuição | WCT Portuguese — OpenC5ISR |
| Produto | OpenC5ISR |
| Versão | 0.15.1 |
| Implantação | `openc5isr-pt.wallacecorptech.com` |
| Fonte | `/srv/wct/releases/OpenC5ISR-v0.15.0-20app-pt` |
| Evidência | Arquitetura de referência |
| Impressão digital da fonte | `e92dc1580aa26f7545815bcf40300b21bc5485b0a2ae46a715538a48365cc801` |
| Estado | Linha de base gerada — revisão humana obrigatória |

> **Limite de verificação:** Esta página combina orientação de projeto da plataforma com evidências estáticas da distribuição. Ela não comprova que todas as interfaces detectadas estejam habilitadas, acessíveis, seguras ou operacionais no ambiente implantado.

## Seleção de interface

| Necessidade | Mecanismo preferencial | Razão |
| --- | --- | --- |
| Gerenciar/consultar um recurso | REST/HTTP | Semântica clara de requisição/resposta, autorização e idempotência. |
| Publicar estado operacional assíncrono | OpenBus | Desacopla produtor e consumidores e suporta automação orientada a eventos. |
| Fluxo interativo navegador/dispositivo | WebSocket/WebRTC | Sessão bidirecional de baixa latência ou entrega de mídia. |
| Artefato/evidência grande | OpenFiles/object storage | Evita sobrecarregar mensagens, preservando metadados e controle de acesso. |
| Consulta/restrição semântica | SPARQL/RDF/SHACL | Consulta significado e relações independentemente dos esquemas das aplicações. |
| Amostras de rádio/sensor de alta taxa | Fluxo local/borda mais produtos derivados | Mantém largura de banda bruta próxima ao processamento e compartilha resultados acionáveis. |

## Regra de limite

Toda integração deve definir propriedade, esquema, tipo semântico, autenticação, autorização, base temporal, comportamento de erro, repetição/idempotência, limites de taxa/tamanho, retenção e observabilidade. Uma URL funcional, sozinha, não é um contrato de integração.
<!-- BOOKSTACK-DOCUMENT-RELEASE:END -->

---

## Notas do Mantenedor

<!-- BOOKSTACK-DOCUMENT-RELEASE:NOTES-BEGIN -->
Adicione aqui notas de implantação revisadas por pessoas, correções, decisões, capturas de tela e links. O conteúdo fora do bloco gerado é preservado nas próximas execuções.
<!-- BOOKSTACK-DOCUMENT-RELEASE:NOTES-END -->