De Tor hidden service is de tweede weg naar binnen, en die staat nergens

De gebruiker vroeg of Evolu Relay kwaad kan op zijn Umbrel. Het eerlijke antwoord
was nee met twee kanttekeningen, en de tweede stond in geen enkel bestand:
umbrelOS maakt per app een Tor hidden service en die stond gewoon aan. Samen met
PROXY_AUTH_ADD: "false" betekent dat de relay bereikbaar vanaf het internet,
alleen beschermd doordat het .onion-adres onraadbaar is. De gebruiker zet hem uit.

Wat dit lastig maakt om te zien: het staat niet in de compose van de app. Je kunt
dat bestand volledig lezen en concluderen dat alleen je LAN erbij kan. Vandaar dat
het nu op drie plekken staat: in de compose bij de instelling waar de afweging
gemaakt wordt, in het plan bij de statuspagina-vraag, en in de naslag.

De naslag is de belangrijkste van die drie, want het mechanisme is een eigenschap
van umbrelOS en geldt voor elke app. Het gevolg niet: bij Electrum Gate legt
dezelfde hidden service alleen de inlogpagina bloot, want daar staat de
proxy-inlog aan en loopt de TLS-poort niet via de proxy. Die vergelijking staat er
als tabel bij, want de instelling alleen zegt niets; het is de combinatie.

Opgemerkt door de gebruiker dat het ook voor Electrum Gate zou gelden. Deels
terecht, en dat is precies waarom het in de gedeelde naslag hoort en niet in het
plan van één app.

Tests: 32 goed 0 fout, 54 goed 0 fout en 39 goed 0 fout, niets overgeslagen.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
Harmen
2026-08-25 18:43:41 +02:00
co-authored by Claude Opus 5
parent c1ed04db84
commit fd62f48309
4 changed files with 59 additions and 0 deletions
+15
View File
@@ -34,6 +34,21 @@
Let op één ding als het ervan komt: de app-proxy staat op `PROXY_AUTH_ADD: "false"`, dus een pagina zou
net zo onbeschermd zijn als de relay. Bij Electrum Gate zit de pagina juist wél achter de inlog. Dat
vraagt dan een tweede poort of een smalle whitelist.
**En dat weegt zwaarder dan het leek, want er zijn twee wegen naar binnen en de tweede is onzichtbaar
in de compose** (vastgesteld op 25-08-2026, nadat de gebruiker vroeg of deze app kwaad kon):
- **het thuisnetwerk.** De app-proxy publiceert `0.0.0.0:3851`, dus alle interfaces en niet alleen
localhost. Alles op het LAN kan bij de relay, zonder aanmelding;
- **Tor.** umbrelOS maakt per app een hidden service, en die stond bij de eerste installatie gewoon aan.
Zonder inlog betekent dat **bereikbaar vanaf het internet**, alleen beschermd doordat het
`.onion`-adres onraadbaar is. Te zien aan `~/umbrel/tor/data/app-<app-id>/hostname` en uit te zetten
in umbrelOS. De gebruiker zet hem uit.
Wat de schade in beide gevallen beperkt is een applicatiecontrole en geen netwerkgrens: de relay weigert
elke eigenaar zonder limietenrij. Dat is precies waarom een statuspagina hier een andere afweging is dan
bij Electrum Gate: die zou achter geen van beide grenzen liggen, en een statuspagina vertelt per definitie
iets over de machine waarop hij draait.
**Moment:** pas overwegen als fase 4 geslaagd is · **Eigenaar:** gebruiker
3. **Wat doen we met de quota-manager als blijkt dat hij iets extern nodig heeft?**