ForgeHelm › 产品介绍 › 技术架构

为了让源代码留在原地而设计的架构

分析在您的网络里做,只有脱敏后的文件名、行号与统计数字跨过边界。三个组件各有边界、各自升级。

三个组件

🔍

分析引擎(Agent)

部署在您的网络里,任务队列与分析结果存放在您自备的 PostgreSQL;所有扫描与分析在本地执行。代码来源可以是 Git 仓库地址,或由管理平台上传的 ZIP。触发方式:Webhook、定时轮询,或由您的 CI 调用 API。绝不向外发送源代码。

内网运行 PostgreSQL SignalR Webhook/轮询/API/ZIP
客户网络

只传脱敏后的统计数字

☁️

管理平台(SaaS)

租户管理、项目配置、仪表板、报告输出与协作流程都在这里。可以用我们托管的云端,也可以整套部署在您的环境。

PostgreSQL SignalR RBAC
云端/SaaS
⬡
共用契约(Contracts)

分析引擎与管理平台之间的数据格式有明确的版本,升级任何一边都不会弄坏另一边。

数据流向

  1. 1 分析引擎(Agent)收到触发:Webhook、轮询,或 API 调用
  2. 2 在您的网络里执行分析,源代码不离开
  3. 3 脱敏结果,只保留文件名、行号与统计数字
  4. 4 脱敏后的摘要实时推送到管理平台
  5. 5 管理平台绘制仪表板、生成合规报告

部署模式

☁️

全云端

最快上线

管理平台与分析都在云端,由我们托管。

适合情境:

  • 政策允许在云端分析代码
  • 上线速度最重要
  • 不受监管、或还在早期阶段的项目
🏢

私有云 / 企业内网

全套自托管

所有组件都部署在您的机房或私有云,计算与存储全部由您掌控。

适合情境:

  • 严格的数据本地化要求
  • 公司政策不允许任何云端
  • 政府机关,以及需要完全掌控基础设施的组织
🔒

物理隔离(Air-gapped)

最高安全

完全离线,没有任何对外连接。更新通过物理介质送入。

适合情境:

  • 机密或军事环境
  • 不允许任何对外连接
  • 政府机关的隔离网络

AI 的三种接入方式

🌐

云端模型(Core)

由我们托管的模型(目前为 Google Gemini API)提供,上线最快。供 AI 检索的代码片段会发送到该供应商建立索引;三个方案用的是同一个助手,Core 按配额计量。

💻

内网检索,模型可选(Professional)

分析引擎(Agent)在您的内网完成数据检索与敏感信息拦截,再把问题发送到您指定的模型端点——公有云或您自己的 VPC 都可以,不限量。

⚡

完全离线,自带模型(BYOL,Enterprise)

用 AI 部署套件把开源模型跑在您自己的 GPU 上,提问与答案都不出内网。

不开 AI,报告、SBOM、仪表板、迁移、数据质量五个模块照常运行;只有 AI 助手需要接模型。AI 助手在回答发出前会拦截常见的密码与密钥写法,不让它们随回答外泄。

要开哪些网络,先说清楚

混合部署会问到这题。两条路径的方向不一样,分开讲比较不会误会。

扫描与报告:只需要出站

分析引擎(Agent)主动连出去领取任务、回报进度、推送脱敏后的结果与报告文件。这条路径不需要为分析引擎开任何对外暴露的端口。

仪表板与架构图:管理平台要连得到分析引擎

治理仪表板、20 种架构图、数据质量清理、代码自动转换的执行与 AI 助手的检索,是由管理平台向分析引擎查询的。若管理平台在云端、分析引擎在内网,这条路径需要一条受控的入站通道;不想开的话,把管理平台也装在内网(私有云方案)即可。

物理隔离(Air-gapped)部署没有这个问题——所有组件都在同一个隔离网段内。

一台分析引擎要多大

自建分析引擎与本地管理平台的参考规格。纯云端的 Core 方案不需要准备机器。

部署规模 分析引擎 CPU 分析引擎内存 存储空间 管理平台内存
小型(10 个以内仓库、100 万行) 2 vCPU4 GB20 GB8 GB
中型(10–50 个仓库、500 万行) 4 vCPU8 GB100 GB16 GB
大型(50 个以上仓库、2,000 万行) 8 vCPU16 GB500 GB32 GB
物理隔离 + 自备模型(BYOL) 8 vCPU 以上 + GPU 32 GB + GPU 显存 1 TB+32 GB

另提供容器镜像与 docker compose 配置。自备模型(BYOL)需要兼容的 GPU,量化模型最低需 8 GB 显存。扫描时间随代码库大小与启用的框架数量增加,大型单体仓库建议用增量扫描。

分析引擎需要一套 PostgreSQL,三条路都可以

信息部门看到这一行的第一反应通常是“又要多管一套数据库”。不一定,看您的机房现况挑一条。

跟着容器一起装

用我们提供的容器配置,分析引擎与 PostgreSQL 一起启动,数据库由容器管理,您的人不必另外维护。最省事的一条。

装成主机上的服务

机房政策不允许容器时,PostgreSQL 有官方安装程序,可直接装成 Windows 或 Linux 上的系统服务,再把连接字符串填进分析引擎的配置。

接您既有的实例

您已经有 PostgreSQL,就开一个数据库与账号给分析引擎,不必新装。近年从 Oracle 换过来的环境多半属于这种。

分析引擎以连接字符串连接,三种做法对它没有差别。⚠ 内置的 SQLite 只是离线时的事件暂存后备,不能当主数据库。

自带模型的 AI 部署套件(BYOL,Enterprise)

自备 GPU 与开源模型,ForgeHelm 提供预先配置好的部署组合,AI 助手的推理与模型都留在内网。

  • ✓ 一组部署模板,把分析引擎的 AI 服务、Ollama 与向量数据库一次搭起来
  • ✓ 物理隔离环境提供离线安装包与模型下载指引

想在自己的环境里验证这套架构?

申请两周的概念验证(PoC):您指定一个有代表性的代码仓库,我们在您的网络里部署分析引擎(Agent)、执行扫描、交付报告。代码全程留在您的环境。