LiveCEO × Cloudflare — критические данные на стороне клиента

Три проверенные архитектуры «золотой середины»: критические данные клиента остаются в его контуре · наш IP (промпты, пайплайн курирования, харнес агента) никогда не покидает наш.
Research-workflow из 10 агентов · 17 ключевых утверждений адверсариально проверены по живой документации Cloudflare / Anthropic · 04.08.2026

ВАРИАНТ 1 — ПРИВАТНЫЙ ДАТА-ПОД · ноль данных клиента у нас на диске · MVP 4–6 недель

Вики + raw-дампы живут в подписанном контейнере на собственной машине клиента (сервер, VPC или ноутбук во время питча). Под подключается наружу через Cloudflare Tunnel — на их файрволе не открывается ни один входящий порт. Read/Grep/Glob агента становятся аутентифицированными RPC; ripgrep выполняется внутри пода — наружу уходят только сниппеты результатов. Удалили под после демо — у нас не осталось ничего.

только наружу :7844 RPC + сервис-токен только сниппеты — никогда весь корпус СТОРОНА КЛИЕНТА их сервер · VPC · или ноутбук на питче ДАТА-ПОД подписанный контейнер — намеренно «глупый» pod-agent RPC read · grep · glob — ripgrep + контроль путей ВИКИ-КОРПУС + raw/ ~2 400 md-файлов — 100% данных лежит ЗДЕСЬ cloudflared туннель только наружу — ноль входящих портов ✓ удалили под → у нас нигде ничего не осталось ⚠ пре-чек: строгие корп-файрволы могут резать порт 7844 (проверено) CLOUDFLARE SOC 2 Type II — все тарифы именованный туннель / орг Access: Service Auth virtual network / орг аудит-лог каждого RPC (только метаданные — проверено) СТОРОНА LIVECEO — Hetzner ноль данных клиента на диске · IP живёт здесь АГЕНТ — песочница gVisor без wiki-маунта · только RAM · mcp__pod__read/grep/glob КУРИРОВАНИЕ (IP) wikiCurate.ts · промпты клиенту не уходит никогда NEON PG только чаты* *позже — режим «ноль следов» EGRESS-ПРОКСИ allowlist: anthropic + хост пода на орг БЭКАПЫ pod-орги исключены ANTHROPIC API SOC 2 I+II · ISO 27001/42001 · ZDR доступен (Sonnet 5 ✓) ПОТОК: агент спрашивает → Cloudflare Access аутентифицирует → туннель → под грепает свой диск → сниппеты назад → агент думает в RAM → ответ с цитатами. Данные проходят транзитом (RAM, Anthropic), но никогда не хранятся у вендора. Проверено: логи Access — только метаданные; тулзы переименовать в mcp__pod__*.

ВАРИАНТ 2 — BYOK НА НЕЙТРАЛЬНОЙ ТЕРРИТОРИИ · шифротекст у нас, ключ — в ИХ Cloudflare-аккаунте · 3–4 недели

Самый дешёвый вариант, не трогает код агента. Всё, что мы храним, становится AES-256-GCM-шифротекстом под per-org-ключом, который оборачивает крошечный key-service Worker в собственном Cloudflare-аккаунте клиента (кнопка «Deploy to Cloudflare» — проверено: только браузер, без CLI). Мастер-ключ лежит в Workers Secrets — проверено: write-only, после записи его не может прочитать никто. Клиент отзывает ключ → каждая наша копия, включая бэкапы, навсегда нечитаема: crypto-shredding.

wrap DEK (билд) unwrap сессионного DEK — аудит на ИХ стороне CLOUDFLARE-АККАУНТ КЛИЕНТА бесплатный тариф · деплой в один клик · без серверов и CLI (проверено) KEY-SERVICE WORKER generic AES wrap/unwrap — внутри нет IP LiveCEO WORKERS SECRETS — мастер-KEK write-only: ни дашборд, ни API не отдают (проверено) ACCESS — SERVICE AUTH звонит только наш рантайм · ИХ аудит-лог каждого unwrap ⏻ ОТЗЫВ КЛЮЧА = crypto-shred всего, что у нас есть СТОРОНА LIVECEO — Hetzner + Neon хранит только шифротекст · код агента не тронут BUILD-WIKI ПАЙПЛАЙН (IP, остаётся здесь) честная оговорка: курирование видит plaintext в RAM ШИФРОВАНИЕ — AES-256-GCM envelope последний шаг перед записью · сбой key-service ⇒ жёсткий отказ (доктрина no-fallback — никакого тихого plaintext) ШИФРОТЕКСТ ВЕЗДЕ НА ДИСКЕ Neon wiki_pages/graph · зеркало /srv/liveceo/wikis бэкап-волт (бесплатный апгрейд) · опц. R2 + SSE-C СЕССИЯ АГЕНТА сессионный DEK → расшифровка в tmpfs только RAM, исчезает при стопе · gVisor ANTHROPIC API транзитом · ZDR доступен Честность отзыва (проверено): будущие сессии + все копии на диске умирают мгновенно; уже идущая сессия доживает со своим tmpfs до конца. Kill-switch строить на удалении сервис-токена — отзыв mTLS-сертификата НЕ автоматический (опровергнуто). Единственная цифра у CF: 20–30 с.

ВАРИАНТ 3 — ЛИЦЕНЗИРОВАННЫЙ РАННЕР, УДАЛЁННЫЙ МОЗГ · полный on-prem, который продолжает платить · 7–9 недель

Всё — данные, история чатов, транскрипты, инференс-трафик — на инфраструктуре клиента. Но коробка мертва без нашего control plane: промпты, плейбуки курирования и манифесты коннекторов стримятся на каждый запуск в RAM (никогда на их диск), usage отчитывается назад, просроченная лицензия деградирует и останавливает продукт. Прецедент — паттерн Replicated (проверено). Решает «on-prem = отдать продукт»: вы продаёте не коробку — вы сдаёте в аренду мозг.

heartbeat промпты стримятся → только RAM, на каждый запуск инференс — наш ключ или ИХ (BYO-key, ноль изменений кода) ИНФРАСТРУКТУРА КЛИЕНТА — лицензированный флот контейнеров все данные клиента лежат здесь · в образе — только low-IP-обвязка APP (лицензир. образ) Next.js + инжестер + Caddy АГЕНТ — gVisor промпт в RAM · никогда fs.writeFile ИХ POSTGRES вики · чаты · транскрипты · датасеты ЛИЦЕНЗИОННЫЙ САЙДКАР heartbeat → подписанная лиза, короткий TTL grace-период → мягкая деградация → стоп нет лизы = коробка мертва ВИКИ-ДИСК + БЭКАПЫ их сторедж или R2 + SSE-C (их ключ) ⚠ честно: root может сдампить промпты из памяти — защита = контракт + метеринг + kill-switch, не криптография CLOUDFLARE Tunnel + Access Service Auth / орг логи: только метаданные (тела — никогда, проверено) CONTROL PLANE LIVECEO RUNTIME BUNDLE системный промпт · плейбуки манифесты коннекторов IP — там никогда не лежит ЛИЦЕНЗИИ + МЕТЕРИНГ токен на орг · отозвал один = убил один (Replicated) БИЛЛИНГ / USAGE только агрегаты — никогда контент чатов ANTHROPIC API под ИХ договором при BYO-key Composio Enterprise «run on your own cloud» существует (проверено) — слой коннекторов/OAuth тоже можно увести под контроль клиента.

МАТРИЦА РЕШЕНИЯ

1 · Приватный дата-под2 · BYOK3 · Лицензир. раннер
Данные клиента у нас на дискенеттолько шифротекстнет (вкл. чаты + транскрипты)
Данные клиента в нашей RAMтранзитом, на время ответатранзитом + инжестникогда (крутится у них)
Плечо Anthropicнаш ключ · ZDR доступеннаш ключ · ZDR доступеннаш ключ или их (BYO-key)
Экспозиция IPничего нового — под «глупый»ничего новогоroot может достать промпты (защита контрактом)
Сила приватности в питче★★★★ + живое демо★★★★★★★★
Безопасность монетизацииполная (SaaS)полная (SaaS)лицензионная лиза + kill-switch
Трудозатраты4–6 нед MVP · 8–10 прод3–4 нед7–9 нед
Новые режимы отказапод офлайн · порт 7844 закрытсломался их CF-аккаунт ⇒ жёсткий отказопс-нагрузка клиента · UX дожима оплаты
Стоимость Cloudflare~$0 → Enterprise ближе к 50 клиентам~$0$0–50 / клиент

АДВЕРСАРИАЛЬНАЯ ПРОВЕРКА — 17 УТВЕРЖДЕНИЙ ПО ЖИВОЙ ДОКУМЕНТАЦИИ

8 ПОДТВЕРЖДЕНО

  • • Workers Secrets — write-only после записи
  • • Кнопка деплоя = настройка клиентом без CLI
  • • Логи Access — только метаданные, никогда тела запросов
  • • Сервис-токены не тратят платные места
  • • Примитивы Tunnel/Access/VNet реальны (официального комбинированного примера нет — интегрируем сами)
  • • Официальной цифры латентности туннеля нет → бенчмарк до любых SLA

6 ОПРОВЕРГНУТО — дизайны исправлены

  • • cloudflared НЕ «просто работает» в строгих корпсетях (порт 7844, TLS-инспекция) → пре-чек перед демо
  • • Отзыв mTLS не автоматический → kill-switch = удаление токена
  • • SDK не переопределяет имена Read/Grep/Glob → mcp__pod__* + правка промпта
  • Хорошие новости ×2: прод-модель = Sonnet 5 (не Covered Model) → ZDR доступен; Composio Enterprise разворачивается в облаке клиента

3 НЕ ПОДТВЕРЖДЕНО — проверить в пилоте

  • • Точное окно распространения отзыва (цифра 20–30 с — только про сессионные токены)
  • • Сервис-токены на Free-тарифе Access (формулировок о гейте нет ни в одну сторону)
  • • «R2 никогда не логирует SSE-C-ключ» — явного утверждения в доках нет → envelope-шифрование остаётся основным слоем

РЕКОМЕНДАЦИЯ — ОДИН ПРОДУКТ, ТРИ УРОВНЯ РЕЗИДЕНТНОСТИ

СЕЙЧАС — вариант 2 (3–4 нед)

  • • Минимальные изменения, ноль правок кода агента
  • • Ответ продажам: «шифротекст под вашим ключом, отзыв из вашего дашборда»
  • • Бэкапы становятся шифротекстом бесплатно
  • • + 1 день: запросить ZDR-соглашение Anthropic (для Sonnet 5 — проверено)

ДАЛЬШЕ — вариант 1, флагман

  • • Премиум-тариф «Private Data Plane»
  • Оружие питча: под на их ноутбуке, реальные ответы, удаление вживую
  • • До первого питча: бенчмарк латентности + пре-чек порта 7844 + запасной хотспот

ПОТОМ — вариант 3 для китов

  • • Полная резидентность, вкл. чаты + транскрипты
  • • Продукт для сейлз-мошна, ценник соответствующий
  • • BYO-ключ Anthropic: ноль изменений кода (тот же путь секрет-файла)

ОТВЕТ ДЛЯ ПИТЧА

Мы разделяем продукт на «данные» и «мозг». Данные компании — вики, переписки, транскрипты — остаются в контуре клиента: либо физически на его машине («под» + Cloudflare Tunnel, исходящее соединение, ни одного открытого порта), либо у нас, но зашифрованные ключом, который лежит только в Cloudflare-аккаунте клиента — отозвал ключ, и все наши копии, включая бэкапы, навсегда нечитаемы. «Мозг» — промпты и пайплайн курирования — никогда не покидает нашу сторону. Честно: в момент ответа данные транзитом проходят через нашу память и API Anthropic (SOC 2, соглашение о нулевом хранении), но не сохраняются нигде. И это можно показать вживую: под запускается на ноутбуке клиента, отвечает по реальным данным, а потом удаляется у него на глазах — у нас не остаётся ни байта.

фронтенд / приложение компьют / агент хранилище данных Cloudflare / граница клиента безопасность / IP / ключи внешнее (Anthropic)