IhorManchuk/railcall-cloudflare-airlock

GitHub: IhorManchuk/railcall-cloudflare-airlock

该模块为 RailCall 平台提供受签名保护的 Cloudflare DNS 与事件响应工作流,通过强制人工审批和签名回证实现基础设施变更的治理与审计。

Stars: 0 | Forks: 0

# RailCall 的 Cloudflare Airlock ![Cloudflare Airlock 竞赛封面](https://static.pigsec.cn/wp-content/uploads/repos/cas/27/2703f551cc511d887b11b9e1d1df7b5769659d0b7c8a68498c062d2cbb5a37ab.png) [Cloudflare Airlock](cloudflare-airlock/README.md) 是一个经过签名的 RailCall 模块, 包含十条真实的 Cloudflare API 命令。读取操作是安全的;DNS、缓存、安全和 IP 规则的变更需要精确的、一次性的人工批准,并生成已签名的 回执。 [Incident Airlock](incident-airlock/README.md) 是配套的工作流。它 将标准化的 Sentry/webhook 事件转化为三个可独立批准的 缓解措施:提升区域安全级别、封禁可疑 IP,以及选择性地清除 受影响的 URL。 ``` flowchart LR A[Sentry / webhook] --> B[Normalize + deduplicate] B --> C[Read Cloudflare state] C --> D{Mitigation plan} D --> E[Security level] D --> F[IP block] D --> G[Cache purge] E & F & G --> H[RailCall preview] H --> I{Human approval} I -->|exact payload| J[Execute once] I -->|changed / denied| K[Blocked receipt] J --> L[Signed receipt + rollback inputs] ``` ## 五分钟评估 前置条件:最新版的 [RailCall Station](https://railcall.ai/docs/)。 ``` git clone https://github.com/IhorManchuk/railcall-cloudflare-airlock.git cd railcall-cloudflare-airlock python3 scripts/qa.py python3 scripts/install_local.py python3 incident-airlock/scripts/build_workflow.py --install railcall studio ``` QA 套件是无网络的。它在与 Cloudflare 兼容的确定性 合约服务器上运行 handler,验证两个 Ed25519 签名,并 证明 incident fixture 会创建三个独立的 Airlock payload, 同时执行零次外部变更。 实时执行仅使用 `https://api.cloudflare.com/client/v4`;该 API base 不受用户控制。仅当您准备好进行实时冒烟测试时,才在 RailCall 中 配置区域范围的 API token。 ## 证据与内部机制 - [架构与信任边界](docs/ARCHITECTURE.md) - [安全模型](docs/SECURITY.md) - [QA 证据](docs/QA.md) - [演示脚本](docs/DEMO.md) 采用 MIT 许可。为 RailCall 竞赛 `contest:2026Q3` 而构建。
标签:API集成, Cloudflare, DNS管理, MITRE ATT&CK, 可观测性, 运维工具, 逆向工具