访问模型与安全
本地 owner 与从其他设备连接的 subdevice 属于不同的信任边界。
默认值
VYLINE_LAN_ACCESS=false
VYLINE_TRUST_REMOTE_OWNER=false
VYLINE_LAN_ACCESS 并不直接决定 listen address,而是影响包含 LAN pairing 在内的 remote access 行为。Compose 的 host port bind 通过 VYLINE_BIND_ADDRESS 单独配置。
listen 地址与对外暴露
如果 VYLINE_HOST bind 到 0.0.0.0 等非 loopback 地址,即使 VYLINE_LAN_ACCESS=false,Backend 也会把它按 remote deployment 处理。此时远程 subdevice 认证为强制要求,而 owner 认证与 pairing 操作仍限定在 loopback;启动日志会给出警告。“能从外部访问”并不等于“安全地公开”。应把 bind address 与认证 flag 一起设计。
TRUST_REMOTE_OWNER
设置 VYLINE_TRUST_REMOTE_OWNER=true 后,能够访问 Backend 的 remote peer 会得到与 loopback owner 相同的信任级别。只有在 Cloudflare Access、Tailscale ACL、已认证 reverse proxy 等层已经在 Backend 之前限制用户时才使用。
不要在未保护的 LAN 或公网 endpoint 上设为 true
这个设置不会增强 subdevice 认证,而是把 remote peer 提升为 owner。
敏感信息
.env- Cloudflare tunnel token
- LINE token/session
data/,storage/- backup ZIP / account DB
- Desktop E2EE key dump
Plugin trust
plugin 会声明权限与 account scope,但第三方 plugin 本质上仍是可执行代码。只有权限名称并不能保证安全。安装前检查 source,不要启用申请了不需要权限的 plugin。