Logo StartupKit
PL

Konfiguracja agenta triażu w izolacji sieciowej

Połącz swój sforkowany repozytorium triażu VDP z Kit przez prowadzony kreator — sforkuj repozytorium przykładowe, podłącz wyzwalacz pipeline'u i sprawdź prawdziwym obiegiem tam i z powrotem.

Dlaczego to ważne

Triaż AI świadomy kodu uruchamia agenta bezpieczeństwa AI w Twoim CI przy każdym napływającym zgłoszeniu. Ta strona przeprowadzi Cię przez połączenie Twojego forka repozytorium przykładowego z Kit. Konfiguracja to prowadzony kreator w stylu Vanty, w ustawieniach CSiRT — nie oznacza kroku jako zrobiony, dopóki nie zostanie zweryfikowany, a ostatni krok zmienia się na zielony dopiero wtedy, gdy zakończy się prawdziwy obieg triażu tam i z powrotem.

Potrzebujesz samodzielnie zarządzanego GitLab Runnera (współdzielone runnery SaaS z gitlab.com nie da się odizolować na poziomie sieci hosta, czego wymaga izolacja sieciowa — zobacz Jak działa izolacja sieciowa).

Czego potrzebujesz

  • Konto Kit z włączonym dodatkiem VDP i aktywnym programem CSiRT
  • Konto GitLab, które potrafi sforkować repozytorium i utworzyć samodzielnie zarządzany runner
  • Endpoint modelu, do którego runner dociera przez proxy wyjściowe — domyślnie DeepSeek (https://api.deepseek.com/anthropic) lub dowolny endpoint zgodny z Anthropic
  • Token wyzwalacza pipeline’u Twojego projektu GitLab (utworzysz go w kroku 2)

Kreator

Przejdź do VDP > Ustawienia > Triaż świadomy kodu. Sforkowanie repozytorium przykładowego to jednorazowy warunek wstępny; potem kreator ma dwa aktywne kroki — podłączenie pipeline’u, a następnie test — i każdy zweryfikowany krok zostaje zablokowany, zanim otworzy się kolejny.

Sforkuj repozytorium przykładowe

Sforkuj implementację referencyjną:

https://gitlab.com/startupkit/vdp-ai-triage-example

Kreator udostępnia przycisk Sforkuj na GitLab, który otwiera repozytorium. Sforkuj je do projektu GitLab, który należy do Ciebie i który kontrolujesz — zachowujesz model, prompty i politykę sieciową, a Kit nigdy nie widzi Twojego kodu. Zanim pójdziesz dalej, uruchom pipeline raz w trybie --dry-run na dołączonej fixture examples/sample-report — powinien zaświecić się na zielono i wygenerować gotowy triaż, bez żadnego połączenia z Kit i bez klucza modelu. To potwierdza, że kontrakt działa, zanim podłączysz cokolwiek na żywo.

Krok 1 — Podłącz swój pipeline

Kit musi wyzwolić Twój pipeline, gdy nadejdzie zgłoszenie. W sforkowanym projekcie GitLab:

  1. Wejdź w Settings > CI/CD > Pipeline trigger tokens i wybierz Add new token.
  2. Skopiuj wygenerowany token wyzwalacza oraz adres URL wyzwalacza swojego projektu.

Wklej oba do formularza Podłącz swój pipeline w kreatorze — adres URL wyzwalacza pipeline’u GitLab i token wyzwalacza pipeline’u. Zapisanie ich aktywuje połączenie. Token wyzwalacza jest przechowywany w postaci zaszyfrowanej i pokazywany zamaskowany, z linkiem Zmień token.

Kit wywołuje wtedy API wyzwalania pipeline’u GitLab przy wysłaniu zgłoszenia, przekazując trzy zmienne CI na każde uruchomienie:

POST https://gitlab.com/api/v4/projects/<project_id>/trigger/pipeline
  --form token=<trigger_token>
  --form ref=main
  --form "variables[KIT_REPORT_ID]=rpt_..."
  --form "variables[KIT_TRIAGE_TOKEN]=<scoped, short-lived>"
  --form "variables[KIT_MCP_URL]=https://..."

Note

Kit przekazuje identyfikator zgłoszenia, krótkotrwały token triażu o wąskim zakresie oraz adres URL zwrotny MCP jako zmienne CI w wywołaniu wyzwalacza — a nie jako coś, co wklejasz do repozytorium. Zmienne CI mają w GitLab najwyższy priorytet i docierają przy każdym uruchomieniu, więc token o wąskim zakresie i adres zwrotny nigdy nie są przechowywane w Twoim repozytorium ani w ustawieniach zmiennych projektu.

Jak Twój agent odpowiada Kit

Tutaj nie ma nic do ręcznej konfiguracji — żadnego adresu URL zwrotnego do wklejenia, żadnego sekretu do podpisu. Twój agent czyta zgłoszenie i odsyła triaż przez endpoint MCP o wąskim zakresie, dla jednego zgłoszenia. Plik agent/mcp.json w repozytorium przykładowym odczytuje zmienne CI KIT_MCP_URL i KIT_TRIAGE_TOKEN, które Kit wstrzyknął w wywołaniu wyzwalacza, więc połączenie jest konfigurowane automatycznie przy każdym uruchomieniu.

KIT_TRIAGE_TOKEN to token bearer, który agent wysyła przy swoich wywołaniach MCP z powrotem do Kit. Kit rozwiązuje go do dokładnie jednego zgłoszenia — to jedyna autoryzacja, jakiej potrzebuje endpoint.

Important

Token o wąskim zakresie daje dostęp do jednego zgłoszenia, na jedną godzinę. To nie jest klucz API dla całego konta. Dla każdego zgłoszenia generowany jest nowy token, który wygasa po godzinie. Właśnie to sprawia, że skompromitowany job CI nie sięgnie do żadnego zgłoszenia poza tym, które akurat triażuje.

Krok 2 — Przetestuj teraz

Przycisk Wyślij zgłoszenie testowe w kreatorze uruchamia prawdziwy obieg tam i z powrotem z przykładowym zgłoszeniem: Kit wyzwala Twój pipeline, agent czyta zgłoszenie przez token MCP o wąskim zakresie, uruchamia się i odsyła triaż.

Ten krok zmienia się na zielony tylko wtedy, gdy prawdziwy triaż faktycznie wróci do Kit — a nie wtedy, gdy sam wyzwalacz jedynie wystartuje. Jeśli Twój pipeline zawiedzie, przekroczy limit czasu albo odeśle niepoprawny blob, kreator pokaże ostatni błąd przy tym kroku, żebyś mógł uruchomić go ponownie po naprawie.

Tip

Jeśli test utknie na „w toku”, sprawdź, czy Twój samodzielnie zarządzany runner jest online i podejmuje joby oraz czy proxy wyjściowe faktycznie przepuszcza dwa dozwolone cele (Twój endpoint modelu i host MCP Kit). Zbyt agresywna reguła deny-all zablokuje też połączenie zwrotne MCP — zobacz Jak działa izolacja sieciowa.

Gotowe

Gdy testowy obieg dotrze, kreator potwierdzi, że agent jest podłączony. Od tej chwili każde nowe zgłoszenie automatycznie wyzwala Twój pipeline.

Gdzie znajdziesz kartę

Po połączeniu na Twoim pulpicie integracji w sekcji Incident Response — obok Vanty i PagerDuty — pojawia się karta Triaż świadomy kodu. Pokazuje status połączony / rozłączony oraz czas ostatniego triażu i linkuje z powrotem do tego kreatora.

W skrócie

  • Dodatek VDP włączony i program CSiRT aktywny
  • Sforkuj vdp-ai-triage-example i uruchom w --dry-run na przykładowym zgłoszeniu (zielono, bez Kit, bez klucza)
  • Skonfiguruj samodzielnie zarządzany GitLab Runner — współdzielonych runnerów SaaS nie da się odizolować od sieci
  • Utwórz token wyzwalacza pipeline’u i wklej adres URL wyzwalacza + token do kreatora
  • Uruchom Przetestuj teraz i potwierdź, że zmienia się na zielony przy prawdziwym triażu, który dociera
  • Otwórz niedawne zgłoszenie i potwierdź, że panel Triaż świadomy kodu się renderuje

Co dalej

Wpisz, aby wyszukać...