De Tor hidden service is de tweede weg naar binnen, en die staat nergens
De gebruiker vroeg of Evolu Relay kwaad kan op zijn Umbrel. Het eerlijke antwoord was nee met twee kanttekeningen, en de tweede stond in geen enkel bestand: umbrelOS maakt per app een Tor hidden service en die stond gewoon aan. Samen met PROXY_AUTH_ADD: "false" betekent dat de relay bereikbaar vanaf het internet, alleen beschermd doordat het .onion-adres onraadbaar is. De gebruiker zet hem uit. Wat dit lastig maakt om te zien: het staat niet in de compose van de app. Je kunt dat bestand volledig lezen en concluderen dat alleen je LAN erbij kan. Vandaar dat het nu op drie plekken staat: in de compose bij de instelling waar de afweging gemaakt wordt, in het plan bij de statuspagina-vraag, en in de naslag. De naslag is de belangrijkste van die drie, want het mechanisme is een eigenschap van umbrelOS en geldt voor elke app. Het gevolg niet: bij Electrum Gate legt dezelfde hidden service alleen de inlogpagina bloot, want daar staat de proxy-inlog aan en loopt de TLS-poort niet via de proxy. Die vergelijking staat er als tabel bij, want de instelling alleen zegt niets; het is de combinatie. Opgemerkt door de gebruiker dat het ook voor Electrum Gate zou gelden. Deels terecht, en dat is precies waarom het in de gedeelde naslag hoort en niet in het plan van één app. Tests: 32 goed 0 fout, 54 goed 0 fout en 39 goed 0 fout, niets overgeslagen. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
@@ -186,6 +186,32 @@ Een eigen `networks:`-blok op topniveau hoort er niet: de skill in `getumbrel/um
|
||||
dat je `networks: default:` per service alleen gebruikt wanneer je een geteste statische IP of alias nodig
|
||||
hebt. Het `umbrel_main_network` handmatig als extern netwerk aanhaken is de oude 0.5-manier.
|
||||
|
||||
### Elke app krijgt een Tor hidden service, en dat is de tweede weg naar binnen
|
||||
|
||||
Vastgesteld op 25-08-2026 bij de eerste installatie van Evolu Relay, nadat de gebruiker vroeg of die app
|
||||
kwaad kon. umbrelOS start per app een `<app-id>-tor_server-1`-container en publiceert de app als hidden
|
||||
service. **Dat staat niet in de compose van de app en je ziet het dus niet als je die leest.** Controleren:
|
||||
|
||||
```sh
|
||||
cat ~/umbrel/tor/data/app-<app-id>/hostname
|
||||
```
|
||||
|
||||
Bestaat dat bestand, dan is er een `.onion`-adres en is de app vanaf het internet bereikbaar. Uit te zetten
|
||||
per app in de umbrelOS-interface.
|
||||
|
||||
**Of dat erg is, hangt volledig af van `PROXY_AUTH_ADD`**, en dat maakt het een combinatie die je apart moet
|
||||
beoordelen in plaats van per instelling:
|
||||
|
||||
| App | Inlog op de proxy | Wat de hidden service dan blootlegt |
|
||||
|-|-|-|
|
||||
| Electrum Gate | aan (standaard) | de inlogpagina van umbrelOS. Het dashboard zelf zit erachter. Zijn TLS-poort 50022 loopt niet via de proxy en zit dus niet op het onion-adres |
|
||||
| Evolu Relay | **uit** (`"false"`, want Trezor Suite kan niet inloggen) | de relay zelf, zonder enige aanmelding. Alleen beschermd doordat het adres onraadbaar is |
|
||||
|
||||
De regel die daaruit volgt: **zet je `PROXY_AUTH_ADD` op `"false"`, beoordeel dan meteen de hidden service.**
|
||||
Die twee samen maken van "alleen mijn thuisnetwerk" ongemerkt "het internet". Ook bij een app mét inlog is
|
||||
uitzetten verdedigbaar, want dan staat er tenminste geen aanmeldscherm op het internet dat er niet hoefde
|
||||
te staan.
|
||||
|
||||
**Images gepind op digest.** De regel uit dezelfde skill: pin elke image als
|
||||
`registry/repo:versie-of-commit@sha256:<digest>`, houd tag en digest samen, en gebruik de **multi-arch
|
||||
index-digest**, niet de architectuurspecifieke. Te controleren met:
|
||||
|
||||
Reference in New Issue
Block a user