Безопасность
Безопасность
OpenChamber даёт доступ к вашей машине и вашему коду, поэтому закройте его, прежде чем до него сможет дотянуться кто-то кроме вас. Эта страница про UI-пароль, passkey и то, что нужно знать перед публикацией OpenChamber в сети.
Установка UI-пароля
Запустите OpenChamber с паролем, и браузерный UI будет его спрашивать:
openchamber --ui-password be-creative-here
Можно также задать его переменной окружения OPENCHAMBER_UI_PASSWORD, вместо размещения в командной строке. После входа OpenChamber запоминает устройство на некоторое время, чтобы не спрашивать каждый раз.
Всегда ставьте пароль, если инстанс доступен кому-то ещё — особенно через туннель или публичный интернет.
Passkey
Когда пароль задан, можно добавить passkey (Face ID, Touch ID, ключ безопасности) для более быстрого входа. Добавляются в Settings → OpenChamber → Passkeys.
Passkey привязаны к текущему паролю. Если вы смените или удалите пароль, сохранённые passkey будут очищены, и их придётся добавлять заново.
Токены устройств
Устройства, спаренные через Подключение устройства, аутентифицируются собственными токенами на устройство, а не UI-паролем. Ссылки для спаривания одноразовые и истекают, если не использованы; каждое спаренное устройство перечислено в Settings → Remote Instances → Connect to this server, и любое из них можно отозвать в любой момент. Подключения извне дома идут через Private Relay, который сквозно зашифрован и не может читать ваш трафик.
Прежде чем открыть доступ
- По умолчанию OpenChamber слушает только вашу машину (
127.0.0.1). Нужно осознанное изменение, чтобы слушать шире, и сначала следует задать пароль. - Для своих устройств предпочитайте спаривание с Private Relay — публично вообще ничего не открывается.
- Если нужен публичный URL, предпочитайте туннель или приватную сеть (например, VPN) вместо открытия порта в интернет.
- Если ставите OpenChamber за свой HTTPS-сервер, см. Обратный прокси.
Связанное
- Подключение устройства — одноразовое спаривание и токены на устройство
- Private Relay — сквозное зашифрованное подключение откуда угодно
- Туннели — откройте публичный URL, когда он нужен
- Обратный прокси — запуск OpenChamber за своим сервером