Przejdź do głównej zawartości

Pod maską

Każdy projekt, który otwierasz w Speedwave, działa we własnym zestawie kontenerów, ukrytym w niewielkiej maszynie wirtualnej z Linuksem. Nie musisz niczym z tego zarządzać ręcznie. Ta sekcja jest dla czytelników, którzy chcą zobaczyć, jak łączą się poszczególne elementy: który kontener rozmawia z którym, gdzie w tym wszystkim znajduje się VM i skąd biorą się obrazy.

W samym centrum stoi kontener, w którym działa Claude Code. Nie potrafi on ani uruchamiać, ani kontrolować innych kontenerów i nie ma dostępu do gniazda silnika kontenerów. Kiedy logujesz się subskrypcją Anthropic (OAuth), nie przechowuje on również żadnego tokenu usługi: proxy przekazuje dalej, w niezmienionej postaci, nagłówek autoryzacji twojej sesji logowania. Kiedy zamiast tego uwierzytelniasz się kluczem API Anthropic, klucz ten trafia wprost do kontenera Claude, aby aliasy /model i tryb długiego kontekstu wciąż działały. To celowy wyjątek od zasady, według której klucz każdego innego dostawcy wędruje przez proxy. Tak czy inaczej kontener Claude sięga dokładnie do dwóch rzeczy: do proxy Speedwave, które przekazuje ruch LLM do wybranego przez ciebie dostawcy, oraz do MCP Hub, który rozdziela wywołania narzędzi między poszczególne kontenery worker, po jednym na każdą podłączoną integrację. Każdy worker przechowuje wyłącznie dane uwierzytelniające własnej usługi, i to tylko do odczytu, a nikt inny w sieci ich nie widzi.

flowchart TB
  subgraph VM["Linux VM (Lima na macOS / WSL2 na Windows)"]
    subgraph NET["Sieć kontenerów danego projektu"]
      Claude["Kontener Claude<br/>bez gniazda, token tylko przy uwierzytelnianiu kluczem API"]
      Proxy["Proxy Speedwave<br/>ruch LLM"]
      Hub["MCP Hub<br/>zero tokenów"]
      W1["Worker integracji<br/>własne dane uwierzytelniające, tylko do odczytu"]
      W2["Worker integracji<br/>własne dane uwierzytelniające, tylko do odczytu"]
      Claude --> Proxy
      Claude --> Hub
      Hub --> W1
      Hub --> W2
    end
  end

Cały ten zestaw, czyli kontener Claude, proxy, hub i każdy worker, żyje w osobnej sieci przypisanej do jednego projektu. Dzięki temu dwa projekty nigdy nie dzielą tej samej sieci ani nie widzą nawzajem swoich kontenerów. Pełną listę kontenerów, punkty, które każdy z nich montuje, oraz sposób, w jaki Speedwave dobiera rozmiar VM na macOS i Windows, znajdziesz w Topologii kontenerów.

Granice danych uwierzytelniających naszkicowane powyżej pokrywają się z tymi, których pilnuje warstwa bezpieczeństwa. Przeczytaj Izolację, aby dowiedzieć się, jak utrzymywana i weryfikowana jest izolacja gniazda w kontenerze Claude oraz co zmienia się, gdy zamiast OAuth wybierasz uwierzytelnianie kluczem API.