docs: 更新执行模型 — 增加 AES-256 加密 + /dev/shm 解密

This commit is contained in:
2026-07-19 12:09:04 +00:00
parent 6785630516
commit f01c4914f0
@@ -14,7 +14,12 @@
│ gis-actions(本地执行器) │
│ ┌─────────────────────────────────────────┐ │
│ │ │ │
│ │ docker run --rm gis-base + 套件脚本 │ │
│ │ docker run --rm --tmpfs /dev/shm gis-base + 加密套件脚本
│ ┌────────────────────────────────────────┐
│ │ decrypt_runner.py → AES-256 解密 │
│ │ → /dev/shm(内存文件系统) │
│ │ → exec() 执行 │
│ │ → 容器销毁 → /dev/shm 自动清空 │ │ │
│ │ ┌────────────────────────────────┐ │ │
│ │ │ /data/input.shp(只读挂载) │ │ │
│ │ │ /tmp/output/(写入挂载) │ │ │
@@ -39,7 +44,8 @@
|------|---------|------|
| 用户数据文件(SHP/GeoJSON/TIFF... | ❌ **不上传** | 始终在用户本地 |
| 执行结果 | ❌ **不上传** | 留在用户的输出目录 |
| 套件脚本包 | ✅ 下载到本地 | 从市场拉取执行脚本 |
| 套件脚本包(加密) | ✅ 下载到本地 | `.py.enc` AES-256 加密,运行时在容器内解密 |
| 套件解密密钥 | ❌ 不在脚本包中 | 内置在 gis-base 镜像,用户无法提取 |
| 基础镜像 | ✅ 拉取一次 | gis-base 镜像缓存在本地 Docker |
| 任务参数(文件路径、数值) | ❌ **不上传** | 仅在本地传递,不经过网络 |