// tier: helix-primary · order 8

HelixTerminator betalicense: Apache-2.0

Go microservicesFlutter / Dart (BLoC)PostgreSQLKafkaRabbitMQRedisSPIFFE/SPIRE + mTLSEd25519Kubernetes + Helm + TerraformOpenTelemetryGrafanaJaegerLoki

Source

HelixTerminator — three-channel architecture Clients Zero-trust core · SPIFFE/SPIRE · Ed25519 OTel · Grafana · Jaeger · Loki Flutter clients Dart · BLoC Gateway mTLS ingress Go service mesh microservices Kafka RabbitMQ Redis PostgreSQL Host agent / SSH proxy short-lived certs
// architecture

团队零信任终端平台——每个 SSH 会话均经过安全保障、共享支持及 AI 辅助。

HelixTerminator 是一款企业级终端及 SSH 会话管理平台,采用 Go 微服务架构,并提供跨平台的 Flutter 客户端。该平台基于零信任模型代理、记录并保护远程会话,支持实时协作,并为终端提供 AI 辅助功能。

HelixTerminator 是一款零信任企业终端/SSH 管理平台,由 Go 微服务后端及覆盖六大平台的 Flutter 客户端组成。它管理主机、代理连接、记录会话、支持实时协作,并提供 AI 辅助的命令帮助、输出解释及事件响应功能。

HelixTerminator 是一款企业级终端及远程访问平台,由两大模块构成——终端平台与连接代理,通过一系列 Go 微服务实现,并提供支持六大平台的统一 Flutter 客户端。其目标是彻底取代临时性的 SSH 工具:告别笔记本电脑专用客户端、私钥泛滥及审计盲区,取而代之的是一个受控、可审计、协作式的系统,将远程访问视为基础设施而非个人习惯。

后端全面管理远程访问的完整生命周期。主机与群组通过堡垒机/跳板机链路进行管理;SSH 代理负责密码、公钥及证书认证;终端 I/O 代理通过 WebSocket 传输会话流;SFTP 支持断点续传;此外还提供端口转发、代码片段与工作区管理,以及可回放并信任的签名 asciinema 会话记录。安全性从设计之初即遵循零信任原则,而非事后补救:密钥库提供零知识秘密存储;PKI 服务签发短期有效的 SSH 证书,避免长期凭证滞留被盗;硬件密钥链(Secure Enclave / Android Keystore / DPAPI / HSM)确保密钥不落盘;FIDO2/WebAuthn 及 OIDC/SAML 认证前端;仅追加、Merkle 链式审计日志生成防篡改的 SOC 2 / ISO 27001 合规证据。在此基础上,实时协作功能允许多名操作员以观察者/副驾驶/所有者角色共享同一实时会话,并通过 CRDT 缓冲同步保持一致性。

AI 服务嵌入终端本身,提供命令自动补全、输出结果的通俗解释、异常检测、运维手册生成及事件响应实时辅助——将终端从单纯的数据通道升级为关键时刻的智能助手。整个平台原生支持容器化——Kubernetes、Helm、Terraform 及完整的可观测性堆栈(OpenTelemetry、Grafana、Jaeger、Loki),并通过 HelixTrack 桥接器和本地 HelixLLM 与更广泛的 Helix 生态系统集成。所有组件均运行于 Helix Constitution 架构下,并配备防欺诈继承验证机制。

内容

团队通过分散的 SSH 客户端管理远程基础设施,缺乏统一的审计记录、一致的密钥处理机制,也无法在事件处理过程中实时协作。HelixTerminator 的诞生,正是为了将远程访问从单机工具转变为一个受管控、零信任、团队级的原生平台。

它将整个采购清单整合为一个平台。SSH 客户端、密钥保险库、堡垒/PKI 层、会话录制、合规审计以及实时协作功能,通常是团队需要分别采购、拼接并调试的工具——每个工具在衔接处都存在缺口。HelixTerminator 将它们整合为一个受管控的统一系统,并在此基础上实现了其他工具无法单独做到的功能:在终端界面上直接叠加一个 AI 层,实时解释陌生输出、生成操作手册——且这一切都发生在事件处理过程中。曾经难以实现的能力,如今成为现实:一个远程访问会话,同时具备零信任安全防护、防篡改录制、多操作员实时共享,以及 AI 辅助功能——所有功能集成于同一视窗,一步到位。

  • 双模块设计(终端平台 + 连接代理),通过服务注册表协调运作,使平台与代理层能够独立扩展和演进。
  • 端到端零信任安全:由 PKI 签发短时效的 SSH 证书、零知识保险库、硬件支持的密钥链,以及 Merkle 链式审计日志——无长期凭证,无不可验证的记录。
  • 实时会话协作,基于 CRDT 缓冲区同步与明确的观察者/副驾驶/所有者角色划分,让多名操作员能够在同一终端上协同工作,互不干扰。
  • AI 辅助运维,直接叠加于实时终端之上:自动补全、输出解释、异常检测,以及运维手册/事件处理辅助,精准提供操作员所需的支持。
  • 跨平台 Flutter 客户端,单一代码库驱动六大平台,确保桌面端、移动端和 Web 端体验保持高度一致。

  • 在无长期凭证的情况下确保远程访问安全——长期密钥是经典的安全漏洞。解决方案:通过 PKI 服务按需签发短时效 SSH 证书,采用零知识保险库存储服务器自身无法读取的密钥,并利用硬件支持的密钥存储(Secure Enclave / Android Keystore / DPAPI / HSM)确保私钥永不暴露于磁盘。
  • 允许多名操作员同时操作一个会话而不破坏缓冲区——共享终端的并发编辑是一致性难题。解决方案:采用基于 CRDT 的缓冲区同步机制(依据 ADR-006),因其无需中央仲裁即可实现收敛,优于操作转换(OT)方案。
  • 确保合规证据无法被悄然篡改——可编辑的审计日志毫无证明力。解决方案:构建仅追加、Merkle 链式日志,任何篡改都会破坏哈希链,生成可导出的 SOC 2 / ISO 27001 / FedRAMP 合规证据。
  • 在桌面端、移动端和 Web 端实现一致的用户体验,无需维护三套代码库——解决方案:基于 BLoC 模式,采用单一 Flutter/Dart 客户端(依据 ADR-001),选择 Flutter 而非 Electron,以单一代码源覆盖六大平台。

内容

  • Go 微服务 —— 后端服务集群(包括 SSH 代理、终端、密库、PKI、审计等组件);因其并发模型及轻量级运行时占用而被选用,特别适合同时维护大量长连接流式会话的服务(ADR-002:Go 优于 Rust/Node)。
  • Flutter / Dart(BLoC) —— 单一客户端代码库覆盖六大平台,BLoC 确保状态可预测;选择 Flutter 而非 Electron(ADR-001),避免维护独立的原生及 Web 前端。
  • PostgreSQL —— 主数据存储,因其成熟且广为理解的事务核心而被选用,优于 CockroachDB(ADR-004)。
  • Kafka + RabbitMQ —— 消息与流处理层,承载会话片段及事件(ADR-003),结合持久化日志与灵活队列。
  • Redis —— 存储终端回滚缓冲及热会话状态,低延迟访问优先于持久性。
  • SPIFFE/SPIRE + mTLS —— 颁发加密工作负载身份(ADR-005),实现服务间流量的双向认证,将零信任原则扩展至网格内部,而非仅限边界。
  • Ed25519(EdDSA) —— 为 JWT 及会话录制签名(ADR-009),提供快速、现代的签名机制,确保录制会话可验证。
  • Kubernetes + Helm + Terraform —— 原生容器化部署,基础设施可复现且版本受控(ADR-007/008)。
  • OpenTelemetry、Grafana、Jaeger、Loki —— 可观测性栈,涵盖追踪、指标、仪表盘及日志;Falco、Trivy、Cosign、Sealed Secrets —— 运行时威胁检测、镜像扫描、制品签名及供应链加密密钥交付。

  • 状态:Beta 版。 代码库规模庞大且持续开发中(创建于 2026 年 7 月 4 日)。项目 MVP 研究包中提及的数值规格(端点、表、服务数量等)均为 docs/research/mvp/ 中的设计/规格目标,尚未完全实现,因此上述内容仅作为架构范围而非已交付指标呈现。延迟/SLO 及"生产就绪"声明未经独立验证。
  • 许可证:Apache-2.0(详见 GitHub API)。

优先级别: Helix-主级。