## TL;DR Web API 无认证;绑定非 loopback 时仅打印警告而不阻断,属第一轮安全审计的暂缓大项。拆分为独立子 issue 跟踪,评估引入外部绑定闸门与可选 token 认证。 ## 背景 - 来源:伞 issue #308 暂缓项。 - 现状:lifeos web serve 默认绑定 127.0.0.1;--host 0.0.0.0 仅 stderr 警告;新增的 TrustedHost 校验会拒绝非 loopback Host(可用 LIFEOS_WEB_ALLOWED_HOSTS 放行),但服务本身仍无认证。 - 风险:任何能访问端口的主机/进程可读写全部个人数据(笔记、健康、财务)。 ## 待评估方向 - 非 loopback 绑定改为显式闸门(例如 --allow-external 或明确确认),而不是仅警告。 - 可选 token 认证(CLI 生成/管理,Web UI 与 CLI 共享),或依赖网络层隔离并文档化。 - 评估对 lifeos-web E2E、开发代理与既有工作流的影响。 - 相关参考:codex-a2a #344/#347 的认证边界与限流实现。 Related #308
TL;DR
Web API 无认证;绑定非 loopback 时仅打印警告而不阻断,属第一轮安全审计的暂缓大项。拆分为独立子 issue 跟踪,评估引入外部绑定闸门与可选 token 认证。
背景
待评估方向
Related #308