De gebruiker vroeg of iemand met kennis van de API zijn labels kan opvragen zodra de relay op een domein staat. Nee, en de reden is scherper dan "het is versleuteld". Uit een OwnerSecret worden met SLIP-21 drie onafhankelijke waarden afgeleid: een publieke OwnerId, een encryptiesleutel en een rotatable write key. Alleen de eerste gaat naar de relay. Het aardige is dat de OwnerId expres niet geheim is. De beveiliging leunt er niet op dat je adres onbekend blijft, en dat is het tegenovergestelde van een systeem waar een onraadbare URL de grens vormt. Daarom kan deze relay bij een onbekende partij staan. Twee dingen expres niet gladgestreken. Of iemand die een OwnerId kent de versleutelde blobs kan ophalen staat nergens gedocumenteerd; kan het, dan lekt dat bestaan, activiteit en bij benadering omvang, niet inhoud. En onraadbaarheid van de OwnerId beschermt tegen het aflopen van een relay, niet tegen lezen. Dat verschuift waar Bereikbaarheid over gaat. Het risico van een open eindpunt is misbruik als gratis versleutelde opslag: een kale relay kent geen accounts en kan per definitie niet weten van wie de data is. Dat is met terugwerkende kracht de tweede functie van Trezor's quota-manager, naast facturering, en die haalden wij eruit. Het voorstel van de gebruiker voor een eigen quota-manager met een allowlist van OwnerId's staat erin, met drie uitvoeringen en hun prijs. De netste is createRelay uit @evolu/nodejs, dat auth expliciet als reden noemt om die API te gebruiken, maar dan bouw je weer een eigen image en verlies je de winst van de gepubliceerde. Met een detail dat het lastiger maakt dan het klinkt: je moet je eigen OwnerId kennen om hem te vlaggen, en Suite toont die waarschijnlijk nergens. Uitweg is niet laten typen maar laten leren: de eerste eigenaar die verbindt wordt toegelaten. Meegenomen uit de vorige bevinding: open punt 2 is beantwoord, Suite eist geen TLS. Tests: niet gedraaid, dit raakt alleen documentatie. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
83 lines
7.0 KiB
Markdown
83 lines
7.0 KiB
Markdown
# CONTINUE_HERE - actieve plannen, per prioriteit
|
||
|
||
> **Dit is een index, geen statusdocument.** Per plan één regel die naar de "Volgende stap" in dat plan
|
||
> zijn eigen `TAKEN.md` wijst. Status leeft in de checkboxes daar, niet hier.
|
||
> Status-emoji: ✅ gebouwd · 🔶 deels gedaan / vervolg open · ⬜ nog niet gestart · ⛔ geblokkeerd ·
|
||
> ⏸ bevroren.
|
||
>
|
||
> **Deze repo is één app store met twee apps**, dus elk plan hoort bij één ervan en dat staat in de kolom
|
||
> App. De prioriteit loopt wél over beide heen: tier A is wat er nu moet gebeuren, ongeacht welke app.
|
||
>
|
||
> **Alleen actieve plannen staan in de tiers.** De plannen die nog niet actief zijn staan onderaan in
|
||
> `Plannen/Masterplannen/`, zonder tier: wannéér zo'n plan aan de beurt komt ligt niet vast, uiteindelijk
|
||
> worden ze allemaal onder `Actief/` uitgewerkt.
|
||
|
||
## De twee apps
|
||
|
||
| App | Map | Wat het doet |
|
||
|-|-|-|
|
||
| **Electrum Gate** | `whatsnext-electrum-gate/` | TLS-voordeur op je eigen Electrum-server, zodat een wallet van buiten erbij kan zonder Tor. Draait, wordt gebruikt |
|
||
| **Evolu Relay** | `whatsnext-evolu-relay/` | De sync-server achter de labels van Trezor Suite, op je eigen Umbrel. Gepakketteerd sinds 25-08-2026, nog nooit geïnstalleerd |
|
||
|
||
## A - Nu (aanbevolen focus)
|
||
|
||
| Plan | App | Volgende stap | Status |
|
||
|-|-|-|-|
|
||
| [Webinterface](Plannen/Actief/005-Webinterface/TAKEN.md) | Gate | 0.0.10 op een telefoon nakijken, en het uploaden op het niet-gelukkige pad proberen met een sleutel die niet bij het certificaat hoort. Daarna open punt 5: laten controleren of de TLS-poort zélf antwoordt | 🔶 |
|
||
| [Umbrelapp](Plannen/Actief/008-Umbrelapp/TAKEN.md) | Relay | **Hij draait sinds 25-08-2026, maar kan in de kern niet werken.** Uit de broncode van Suite: bij een eigen relay-URL registreert de cliënt geen eigenaar, terwijl Trezor's relay iedereen zonder limietenrij weigert. Volgende stap is de kále Evolu-relay proberen (`docker.io/evoluhq/relay:latest`, één container, gepubliceerde image) en waarschijnlijk daarnaartoe verbouwen. Zie open punt 6 | 🔶 |
|
||
| [Proefopstelling](Plannen/Actief/007-Proefopstelling/TAKEN.md) | Relay | **Eerst beslissen of dit plan nog bestaansrecht heeft.** Fase 1 is af, maar fase 2 en 3 zijn ingehaald: het pakket draait al op de Umbrel, dus een lokale opstelling ernaast meet minder en kost meer. Wat overblijft zijn twee vragen die al als blokkade in **Umbrelapp** staan, en die horen op één plek | 🔶 |
|
||
|
||
## B - Los oppakbaar (geen blokkade, geen vaste volgorde)
|
||
|
||
| Plan | App | Volgende stap | Status |
|
||
|-|-|-|-|
|
||
| [Appstore](Plannen/Actief/010-Appstore/TAKEN.md) | Gate | De repo `ElectrumTLS` weghalen op de Git-server; daar staat het domein nog in de historie. Verder wacht alles op iets dat vanzelf komt: de eerste sync van Fulcrum (72% op 25-08) voor de omschakeltest, en een herstart voor de herstartcontrole | 🔶 |
|
||
|
||
## C - Wacht op afhankelijkheid
|
||
|
||
| Plan | App | Volgende stap | Wacht op | Status |
|
||
|-|-|-|-|-|
|
||
|
||
## D - Grote fundamentele stap (bewust laatste)
|
||
|
||
| Plan | App | Volgende stap | Status |
|
||
|-|-|-|-|
|
||
|
||
## E - Toekomstige kandidaten (nog geen commitment)
|
||
|
||
| Plan | App | Waarom nog niet | Status |
|
||
|-|-|-|-|
|
||
|
||
---
|
||
|
||
## Masterplannen - nog niet actief, geen tier
|
||
|
||
[Plannen/Masterplannen/](Plannen/Masterplannen/) bevat elk plan dat (nog) geen actieve status heeft, elk
|
||
als één `<Naam>.PLAN.md`. Een plan krijgt pas een map met TAKEN/PROGRESS/OPEN als het werk begint.
|
||
|
||
De kolom "afhankelijk van" noemt alleen een **harde** afhankelijkheid; dat is een feit over het plan en
|
||
geen volgorde-oordeel. De map leegt zichzelf: bij promotie verhuist het bestand naar `Archief/`
|
||
daaronder, dus deze tabel en de mapinhoud kunnen niet uit elkaar lopen.
|
||
|
||
| Plan | App | Afhankelijk van | Waarover het gaat |
|
||
|-|-|-|-|
|
||
| [Bereikbaarheid.PLAN.md](Plannen/Masterplannen/Bereikbaarheid.PLAN.md) | Relay | Umbrelapp: er valt niets bereikbaar te maken zolang er niets draait | Synchroniseren buiten het thuisnetwerk. **Suite eist geen TLS**, dus Tailscale blijft open en een certificaat is geen voorwaarde. Het risico van een publiek eindpunt is niet vertrouwelijkheid (dat regelt de versleuteling) maar misbruik als gratis opslag: een kale relay kent geen accounts. Wil je tóch open, dan is een eigenaars-allowlist nodig; drie manieren in §4b |
|
||
| [Publicatie-Relay.PLAN.md](Plannen/Masterplannen/Publicatie-Relay.PLAN.md) | Relay | Umbrelapp, plus een image die te pinnen valt | Inleveren bij de officiële appstore. Twee dingen kunnen dit blokkeren: een image die niet als multi-arch digest in een registry bestaat, en de eis dat de umbrelOS-inlog aan blijft terwijl de relay een cliënt zonder sessie moet bedienen |
|
||
| [Publicatie-Gate.PLAN.md](Plannen/Masterplannen/Publicatie-Gate.PLAN.md) | Gate | Appstore: de herstart-controle | **Doel van de gebruiker sinds 20-08-2026:** de app inleveren als standaard-app voor Umbrel. Dat verandert de maatstaf van "hij werkt hier" naar "iemand anders keurt het pakket goed". Het meeste is al goed; wat er nog moet is de images pinnen, het app-id kaal maken en de manifestvelden op orde. Het risico zit niet in die lijst maar in de leesmount op de certificaten van Zoraxy |
|
||
| [Configuratie.PLAN.md](Plannen/Masterplannen/Configuratie.PLAN.md) | Gate | – | **Grotendeels ingehaald op 19-08-2026** en moet opgeschoond worden voordat promotie nog zin heeft: de agent doet de certificaatbronnen en de keuze al, en het hardgecodeerde domein is uit de compose en uit `nginx.conf.template` verdwenen. Wat er nog in zit is een configuratiebestand voor de poort- en padoverstemmingen, plus de README |
|
||
|
||
Cross-plan kennis staat in [KNOWLEDGE.md](KNOWLEDGE.md). Naslag staat niet in deze boom maar in
|
||
[Referenties/](Referenties/):
|
||
|
||
| Document | Voor wie | Waarvoor |
|
||
|-|-|-|
|
||
| [Umbrel-appstore-spec.md](Referenties/Umbrel-appstore-spec.md) | beide | Wat umbrelOS van een community app store verwacht, en hoe wisselen tussen Electrs, Fulcrum en ElectrumX werkt. Met bron per feit, zodat dit niet opnieuw uitgezocht hoeft te worden |
|
||
| [Images-pinnen.md](Referenties/Images-pinnen.md) | beide | De commando's om een image op een index-digest te pinnen, en welke digest uit de uitvoer je moet hebben. Nog niet gedaan, voor geen van beide apps |
|
||
| [Architectuur-huidig.md](Referenties/Architectuur-huidig.md) | Gate | Hoe de app vandaag op de Umbrel draait, inclusief wat er vast in de code staat |
|
||
| [Clients.md](Referenties/Clients.md) | Gate | Welke wallets naar een eigen Electrum-server kunnen wijzen, in welke vorm ze het adres willen, en wanneer TLS iets toevoegt boven Tor |
|
||
| [Vergelijkbare-apps.md](Referenties/Vergelijkbare-apps.md) | Gate | Of dit type app al bestaat voor Umbrel, en waarom niet. De kern voor de PR-tekst bij inlevering: de reverse proxies in de store kunnen een certificaat niet op een TCP-poort zetten |
|
||
| [Upstream-evolu-relay.md](Referenties/Upstream-evolu-relay.md) | Relay | Wat er over `trezor/trezor-suite-sync` bekend is, met per feit hoe hard het is, en de vier dingen die nog helemaal niet uitgezocht zijn |
|
||
|
||
Versiegeschiedenis staat per app: [CHANGELOG-electrum-gate.md](CHANGELOG-electrum-gate.md) en
|
||
[CHANGELOG-evolu-relay.md](CHANGELOG-evolu-relay.md).
|