// स्तर: helix-primary · क्रम 8
HelixTerminator बीटालाइसेंस: Apache-2.0
स्रोत
टीमों के लिए शून्य-विश्वास टर्मिनल प्लेटफ़ॉर्म — हर SSH सत्र सुरक्षित, साझा और AI-सहायता प्राप्त।
HelixTerminator एक शून्य-विश्वास, एंटरप्राइज़ टर्मिनल/SSH प्रबंधन प्लेटफ़ॉर्म है: एक Go माइक्रोसर्विसेज़ बैकएंड और छह प्लेटफ़ॉर्मों पर Flutter क्लाइंट्स। यह होस्ट्स का प्रबंधन करता है, कनेक्शन स्थापित करता है, सत्र रिकॉर्ड करता है, वास्तविक समय में सहयोग सक्षम बनाता है, और AI-सहायता प्राप्त कमांड मदद, आउटपुट व्याख्या और घटना प्रतिक्रिया जोड़ता है।
HelixTerminator एक एंटरप्राइज़ टर्मिनल और SSH सत्र-प्रबंधन प्लेटफ़ॉर्म है, जिसे Go माइक्रोसर्विसेज़ प्रणाली के रूप में विकसित किया गया है, जिसमें क्रॉस-प्लेटफ़ॉर्म Flutter क्लाइंट्स शामिल हैं। यह दूरस्थ सत्रों को शून्य-विश्वास मॉडल के तहत प्रबंधित, रिकॉर्ड और सुरक्षित करता है, वास्तविक समय में सहयोग की सुविधा देता है, और टर्मिनल पर AI सहायता की परत जोड़ता है।
HelixTerminator एक एंटरप्राइज़-ग्रेड टर्मिनल और दूरस्थ पहुँच प्लेटफ़ॉर्म है, जिसे दो मॉड्यूल्स — टर्मिनल प्लेटफ़ॉर्म और कनेक्शन ब्रोकर — के रूप में संरचित किया गया है। यह Go माइक्रोसर्विसेज़ के एक संग्रह के माध्यम से कार्यान्वित होता है, जिसमें एक Flutter क्लाइंट होता है जो छह प्लेटफ़ॉर्मों को लक्षित करता है। इसका उद्देश्य अस्थायी SSH टूलिंग को पूरी तरह से समाप्त करना है: अब लैपटॉप-आधारित क्लाइंट्स, निजी कुंजियों का बिखराव और ऑडिट में कमी नहीं रहेगी। इसकी जगह एक नियंत्रित, ऑडिट योग्य और सहयोगी प्रणाली आएगी, जो दूरस्थ पहुँच को व्यक्तिगत आदत के बजाय बुनियादी ढाँचे के रूप में देखती है।
बैकएंड दूरस्थ पहुँच के पूरे जीवनचक्र का प्रबंधन करता है। होस्ट्स और समूहों को बैस्टियन/जंप-होस्ट श्रृंखलाओं के माध्यम से प्रबंधित किया जाता है; एक SSH प्रॉक्सी पासवर्ड, पबकी और सर्टिफिकेट प्रमाणीकरण का संचालन करता है; टर्मिनल I/O प्रॉक्सी सत्र को WebSocket पर स्ट्रीम करता है; SFTP पुनःप्रारंभ योग्य ट्रांसफर संभालता है; और पोर्ट-फ़ॉरवर्डिंग, स्निपेट और वर्कस्पेस प्रबंधन, तथा सत्र रिकॉर्डिंग को हस्ताक्षरित asciinema प्लेबैक में संयोजित किया जाता है, जिसे आप पुनः चला सकते हैं और भरोसा कर सकते हैं। सुरक्षा को शून्य-विश्वास के सिद्धांत पर डिज़ाइन किया गया है, न कि बाद में जोड़ा गया उपाय: एक वॉल्ट शून्य-ज्ञान गुप्त भंडारण प्रदान करता है, एक PKI सेवा अल्पकालिक SSH सर्टिफिकेट जारी करती है ताकि कोई स्थायी क्रेडेंशियल चोरी के लिए उपलब्ध न रहे, हार्डवेयर-समर्थित कीचेन (सिक्योर एन्क्लेव/एंड्रॉइड कीस्टोर/DPAPI/HSM) कुंजियों को डिस्क से दूर रखते हैं, FIDO2/WebAuthn और OIDC/SAML प्रमाणीकरण का संचालन करते हैं, और एक केवल-जोड़ने योग्य, मर्कल-चेन ऑडिट लॉग SOC 2/ISO 27001 के लिए छेड़छाड़-स्पष्ट प्रमाण उत्पन्न करता है। इसके अलावा, वास्तविक समय में सहयोग की सुविधा से कई ऑपरेटर एक ही लाइव सत्र को पर्यवेक्षक/सह-पायलट/मालिक की भूमिकाओं में साझा कर सकते हैं, जिसे CRDT बफ़र सिंक द्वारा सुसंगत रखा जाता है।
टर्मिनल पर ही एक AI सेवा काम करती है, जो कमांड ऑटोकंप्लीट, आउटपुट की सरल भाषा में व्याख्या, असामान्यता का पता लगाने, रनबुक निर्माण और घटना के दौरान व्यावहारिक सहायता जोड़ती है — टर्मिनल को एक साधारण पाइप से महत्वपूर्ण क्षणों में सहायक में बदल देती है। पूरा प्लेटफ़ॉर्म कंटेनर-नेटिव है — Kubernetes, Helm, टेराफॉर्म, और एक पूर्ण ऑब्ज़र्वेबिलिटी स्टैक जिसमें OpenTelemetry, Grafana, जैगर और लोकी शामिल हैं — और यह Helix परिवार के साथ HelixTrack ब्रिज और एक स्थानीय HelixLLM के माध्यम से जुड़ता है। यह सब Helix Constitution के तहत चलता है, जिसमें धोखाधड़ी-रोधी वंशानुक्रम-सत्यापन गेट्स शामिल हैं।
सामग्री
टीमें बिखरे हुए SSH क्लाइंट्स के ज़रिए रिमोट इंफ्रास्ट्रक्चर चलाती हैं—जिनमें कोई साझा ऑडिट ट्रेल नहीं, कोई एकसमान सीक्रेट हैंडलिंग नहीं, और किसी घटना पर लाइव सहयोग करने का कोई तरीका नहीं। HelixTerminator को रिमोट एक्सेस को एक शासित, ज़ीरो-ट्रस्ट, टीम-नेटिव प्लेटफ़ॉर्म में बदलने के लिए बनाया गया, न कि हर लैपटॉप के लिए अलग टूल।
यह एक पूरी खरीदारी सूची को एक ही प्लेटफ़ॉर्म में समेट देता है। SSH क्लाइंट, सीक्रेट वॉल्ट, बैस्टियन/PKI लेयर, सत्र रिकॉर्डिंग, अनुपालन ऑडिटिंग और लाइव सहयोग—ये सब चीज़ें आमतौर पर टीमें अलग-अलग खरीदती हैं, जोड़ती हैं और फिर मेल करती हैं, जिनमें हर कड़ी पर अपने-अपने अंतराल होते हैं। HelixTerminator इन्हें एक शासित प्रणाली के रूप में पेश करता है, फिर कुछ ऐसा करता है जो इनमें से कोई भी टूल अकेले नहीं कर सकता: यह टर्मिनल पर सीधे एक AI परत जोड़ता है, जो अपरिचित आउटपुट की व्याख्या करता है और *घटना के दौरान ही* रनबुक्स का मसौदा तैयार करता है। वह क्षमता जो पहले व्यावहारिक नहीं थी, अब एक रिमोट-एक्सेस सत्र है जो एक साथ ज़ीरो-ट्रस्ट-सुरक्षित, छेड़छाड़-स्पष्ट रिकॉर्डेड, ऑपरेटरों के बीच लाइव साझा और AI-सहायित है—सब कुछ एक ही विंडो में।
- दोहरा-मॉड्यूल डिज़ाइन (टर्मिनल प्लेटफ़ॉर्म + कनेक्शन ब्रोकर) जो एक सेवा रजिस्ट्री के ज़रिए समन्वित होता है, ताकि प्लेटफ़ॉर्म और ब्रोकिंग लेयर स्वतंत्र रूप से स्केल और विकसित हो सकें।
- एंड-टू-एंड ज़ीरो-ट्रस्ट सुरक्षा: PKI द्वारा जारी अल्पकालिक SSH प्रमाणपत्र, ज़ीरो-नॉलेज वॉल्ट, हार्डवेयर-समर्थित कीचेन और मर्कल-चेन ऑडिट लॉग—कोई स्थायी क्रेडेंशियल नहीं, कोई अप्रमाणित ट्रेल नहीं।
- रीयल-टाइम सत्र सहयोग CRDT बफ़र सिंक और स्पष्ट ऑब्ज़र्वर/को-पायलट/ओनर भूमिकाओं के साथ, ताकि कई ऑपरेटर एक ही टर्मिनल पर काम कर सकें बिना एक-दूसरे के रास्ते में आए।
- AI-सहायित ऑपरेशन्स लाइव टर्मिनल पर परतबद्ध: ऑटोकंप्लीट, आउटपुट व्याख्या, असंगति पहचान, और रनबुक/घटना सहायता—ठीक वहीं जहाँ ऑपरेटर को उनकी ज़रूरत होती है।
- क्रॉस-प्लेटफ़ॉर्म Flutter क्लाइंट एक ही कोडबेस से छह प्लेटफ़ॉर्म्स को संचालित करता है, ताकि डेस्कटॉप, मोबाइल और वेब अनुभव एकसमान रहें।
- रिमोट एक्सेस को बिना किसी चोरी योग्य स्थायी क्रेडेंशियल के सुरक्षित करना—दीर्घकालिक कुंजियाँ क्लासिक उल्लंघन vector हैं। इसका समाधान एक PKI सेवा से किया गया जो मांग पर अल्पकालिक SSH प्रमाणपत्र जारी करती है, एक ज़ीरो-नॉलेज वॉल्ट जो सीक्रेट्स को इस तरह रखता है कि सर्वर खुद उन्हें नहीं पढ़ सकता, और हार्डवेयर-समर्थित की स्टोरेज (सिक्योर एन्क्लेव/एंड्रॉइड कीस्टोर/DPAPI/HSM) ताकि निजी सामग्री कभी डिस्क पर खुली न रहे।
- एक ही सत्र को कई ऑपरेटरों द्वारा संचालित करने देना बिना बफ़र को दूषित किए—साझा टर्मिनल पर समवर्ती संपादन एक कठिन स्थिरता समस्या है। इसका समाधान CRDT-आधारित बफ़र सिंक्रोनाइज़ेशन से किया गया, जिसे ADR-006 के अनुसार ऑपरेशनल ट्रांसफ़ॉर्मेशन पर चुना गया क्योंकि CRDT बिना किसी केंद्रीय मध्यस्थ के अभिसरित होते हैं।
- अनुपालन साक्ष्य को चुपचाप बदलना असंभव बनाना—एक ऐसा ऑडिट लॉग जिसे संपादित किया जा सके, कुछ भी साबित नहीं करता। इसका समाधान एक केवल-जोड़ने योग्य, मर्कल-चेन लॉग से किया गया, जहाँ किसी भी छेड़छाड़ से हैश चेन टूट जाती है, जिससे SOC 2/ISO 27001/FedRAMP के लिए निर्यात योग्य साक्ष्य मिलते हैं।
- डेस्कटॉप, मोबाइल और वेब पर एकसमान UX बिना तीन कोडबेस के—इसका समाधान BLoC पैटर्न पर आधारित एकल Flutter/Dart क्लाइंट से किया गया, जहाँ ADR-001 के अनुसार Flutter को Electron पर चुना गया ताकि एक ही स्रोत से छह प्लेटफ़ॉर्म्स को संचालित किया जा सके।
सामग्री
- Go माइक्रोसेवाएँ — बैकएंड समूह (SSH प्रॉक्सी, टर्मिनल, वॉल्ट, PKI, ऑडिट, और अन्य); चुना गया इसके समवर्ती मॉडल और छोटे रनटाइम फुटप्रिंट के लिए, जो उन सेवाओं के लिए आदर्श है जो एक साथ कई दीर्घकालिक स्ट्रीमिंग सत्रों को संभालती हैं (ADR-002: Go बनाम Rust/Node)।
- Flutter / Dart (BLoC) — छह प्लेटफार्मों पर एक ही क्लाइंट कोडबेस, जिसमें BLoC स्थिति को पूर्वानुमानित बनाए रखता है; Flutter को Electron के बजाय चुना गया (ADR-001) ताकि अलग-अलग नेटिव और वेब फ्रंट-एंड बनाए रखने से बचा जा सके।
- PostgreSQL — प्राथमिक डेटास्टोर, CockroachDB के बजाय चुना गया (ADR-004) एक परिपक्व और सुपरिचित लेन-देन आधार के लिए।
- Kafka + RabbitMQ — संदेश और स्ट्रीमिंग परत जो सत्र खंडों और घटनाओं को वहन करती है (ADR-003), टिकाऊ लॉग को लचीली कतारबद्धता के साथ जोड़ती है।
- Redis — टर्मिनल स्क्रॉलबैक बफ़र और हॉट सत्र स्थिति को संग्रहीत करता है जहाँ कम विलंबता वाली पहुँच स्थायित्व से अधिक महत्वपूर्ण है।
- SPIFFE/SPIRE + mTLS — क्रिप्टोग्राफिक वर्कलोड पहचान जारी करता है (ADR-005) ताकि सेवा-से-सेवा ट्रैफ़िक परस्पर प्रमाणित हो, मेश के भीतर शून्य विश्वास को बढ़ाता है, न कि केवल किनारे पर।
- Ed25519 (EdDSA) — JWT और सत्र रिकॉर्डिंग पर हस्ताक्षर करता है (ADR-009), तेज़ और आधुनिक हस्ताक्षर प्रदान करता है जो रिकॉर्ड किए गए सत्रों को सत्यापन योग्य बनाते हैं।
- Kubernetes + Helm + Terraform — कंटेनर-नेटिव परिनियोजन, पुनरुत्पादित और संस्करण-नियंत्रित बुनियादी ढाँचे के साथ (ADR-007/008)।
- OpenTelemetry, Grafana, Jaeger, Loki — अवलोकन स्टैक ट्रेस, मेट्रिक्स, डैशबोर्ड और लॉग के लिए; Falco, Trivy, Cosign, Sealed Secrets — रनटाइम खतरे का पता लगाने, छवि स्कैनिंग, आर्टिफैक्ट हस्ताक्षर और आपूर्ति श्रृंखला में एन्क्रिप्टेड गुप्त जानकारी वितरण के लिए।
- स्थिति: बीटा। एक महत्वपूर्ण, सक्रिय रूप से विकसित कोडबेस (निर्माण तिथि: 2026-07-04)। परियोजना के MVP शोध पैकेज (
docs/research/mvp/) में संख्यात्मक विनिर्देश आँकड़े (एंडपॉइंट, टेबल और सेवा गणना) डिज़ाइन/विनिर्देश लक्ष्य हैं, पूर्ण रूप से लागू होने की पुष्टि नहीं की गई है, और इसलिए इन्हें उपरोक्त रूप में वास्तुकला दायरे के रूप में प्रस्तुत किया गया है, न कि जारी किए गए मेट्रिक्स के रूप में। विलंबता/SLO और "प्रोडक्शन-तैयार" दावे स्वतंत्र रूप से सत्यापित नहीं हैं। - लाइसेंस: Apache-2.0 (GitHub API के अनुसार)।
प्राथमिकता स्तर: Helix-प्राथमिक।