Skip to content

[security] Web API 无认证;非 loopback 绑定仅警告不阻断(外部绑定闸门 + token 认证) #317

Description

@liujuanjuan1984

TL;DR

Web API 无认证;绑定非 loopback 时仅打印警告而不阻断,属第一轮安全审计的暂缓大项。拆分为独立子 issue 跟踪,评估引入外部绑定闸门与可选 token 认证。

背景

  • 来源:伞 issue [security][umbrella] lifeos-cli 安全审计风险项跟踪 #308 暂缓项。
  • 现状:lifeos web serve 默认绑定 127.0.0.1;--host 0.0.0.0 仅 stderr 警告;新增的 TrustedHost 校验会拒绝非 loopback Host(可用 LIFEOS_WEB_ALLOWED_HOSTS 放行),但服务本身仍无认证。
  • 风险:任何能访问端口的主机/进程可读写全部个人数据(笔记、健康、财务)。

待评估方向

  • 非 loopback 绑定改为显式闸门(例如 --allow-external 或明确确认),而不是仅警告。
  • 可选 token 认证(CLI 生成/管理,Web UI 与 CLI 共享),或依赖网络层隔离并文档化。
  • 评估对 lifeos-web E2E、开发代理与既有工作流的影响。
  • 相关参考:codex-a2a #344/#347 的认证边界与限流实现。

Related #308

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Type

    No type

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions