IhorManchuk/railcall-cloudflare-airlock
GitHub: IhorManchuk/railcall-cloudflare-airlock
该模块为 RailCall 平台提供受签名保护的 Cloudflare DNS 与事件响应工作流,通过强制人工审批和签名回证实现基础设施变更的治理与审计。
Stars: 0 | Forks: 0
# RailCall 的 Cloudflare Airlock

[Cloudflare Airlock](cloudflare-airlock/README.md) 是一个经过签名的 RailCall 模块,
包含十条真实的 Cloudflare API 命令。读取操作是安全的;DNS、缓存、安全和
IP 规则的变更需要精确的、一次性的人工批准,并生成已签名的
回执。
[Incident Airlock](incident-airlock/README.md) 是配套的工作流。它
将标准化的 Sentry/webhook 事件转化为三个可独立批准的
缓解措施:提升区域安全级别、封禁可疑 IP,以及选择性地清除
受影响的 URL。
```
flowchart LR
A[Sentry / webhook] --> B[Normalize + deduplicate]
B --> C[Read Cloudflare state]
C --> D{Mitigation plan}
D --> E[Security level]
D --> F[IP block]
D --> G[Cache purge]
E & F & G --> H[RailCall preview]
H --> I{Human approval}
I -->|exact payload| J[Execute once]
I -->|changed / denied| K[Blocked receipt]
J --> L[Signed receipt + rollback inputs]
```
## 五分钟评估
前置条件:最新版的 [RailCall Station](https://railcall.ai/docs/)。
```
git clone https://github.com/IhorManchuk/railcall-cloudflare-airlock.git
cd railcall-cloudflare-airlock
python3 scripts/qa.py
python3 scripts/install_local.py
python3 incident-airlock/scripts/build_workflow.py --install
railcall studio
```
QA 套件是无网络的。它在与 Cloudflare 兼容的确定性
合约服务器上运行 handler,验证两个 Ed25519 签名,并
证明 incident fixture 会创建三个独立的 Airlock payload,
同时执行零次外部变更。
实时执行仅使用 `https://api.cloudflare.com/client/v4`;该 API base
不受用户控制。仅当您准备好进行实时冒烟测试时,才在 RailCall 中
配置区域范围的 API token。
## 证据与内部机制
- [架构与信任边界](docs/ARCHITECTURE.md)
- [安全模型](docs/SECURITY.md)
- [QA 证据](docs/QA.md)
- [演示脚本](docs/DEMO.md)
采用 MIT 许可。为 RailCall 竞赛 `contest:2026Q3` 而构建。
标签:API集成, Cloudflare, DNS管理, MITRE ATT&CK, 可观测性, 运维工具, 逆向工具