Bezpieczeństwo
Instalujesz nasz kod na swoim serwerze i przepuszczasz przez nas ruch. Poniżej jest dokładnie to, co ten kod może zrobić, a czego nie może - z konfiguracji, nie z obietnic.
Stan na 2026-09-09
Jak to działa
Agent na Twojej maszynie otwiera połączenie wychodzące do naszego przekaźnika i utrzymuje je. Nic nie nasłuchuje na Twoim routerze, żaden port nie jest przekierowany, a Twój adres IP nie musi być publiczny. Ruch z internetu trafia najpierw do nas, a my przekazujemy go tym połączeniem do jednej usługi, którą wskazałeś.
Co agent może zrobić na Twoim serwerze
- Połączyć się z jednym adresem lokalnym, który sam podałeś przy instalacji (na przykład localhost:8123).
- Otworzyć jeden port nasłuchujący po naszej stronie - wyłącznie ten, który przydzieliliśmy Twojemu tunelowi.
- Zaraportować, że żyje, oraz zużycie procesora i pamięci, jeśli włączysz monitoring.
Czego agent zrobić nie może
To nie są deklaracje, tylko ograniczenia wymuszone przez konfigurację serwera SSH. Każde z nich można sprawdzić w kodzie agenta, który jest otwarty.
- Nie da Ci ani nam powłoki na Twoim systemie. Konto, którego używa tunel, ma ustawioną powłokę /bin/false i wymuszoną komendę - żadne polecenie z zewnątrz się nie wykona.
- Nie sięgnie do innych usług na Twojej maszynie. Serwer SSH dopuszcza wyłącznie przekierowanie zdalne, więc nie da się przez tunel połączyć z Twoją bazą danych, NAS-em ani czymkolwiek innym w Twojej sieci.
- Nie zabierze cudzego portu. Każdy klucz ma wpisane na sztywno ograniczenie do jednego portu, więc jeden klient nie przechwyci tunelu drugiego.
- Nie zmieni adresu, na który kieruje. Zdalne sterowanie tym ustawieniem zostało zaimplementowane i świadomie wycofane: przejęcie naszej bazy pozwoliłoby wtedy wystawić na świat cudzy serwer.
Szyfrowanie
- Klucze SSH: Ed25519, osobna para dla każdego tunelu, generowana przy zakładaniu.
- Klucz prywatny w naszej bazie: zaszyfrowany AES-256-GCM, kluczem wyprowadzonym przez scrypt.
- Ruch do Ciebie: HTTPS z certyfikatem, a od naszego przekaźnika do Twojego serwera - wnętrze tunelu SSH.
- Uwierzytelnianie agenta: wyłącznie klucz. Logowanie hasłem jest wyłączone.
Co o Tobie przechowujemy
Pełna lista, bez pomijania czegokolwiek:
| Subdomena, przydzielony port, adres lokalny | żeby przekaźnik wiedział, dokąd kierować | do usunięcia tunelu |
| Klucz publiczny i zaszyfrowany prywatny | uwierzytelnienie agenta | do usunięcia tunelu |
| Znacznik ostatniego kontaktu | wykrywanie awarii i alerty | bieżący |
| Zużycie procesora i pamięci | monitoring, jeśli go włączysz | 7 dni |
| Zdarzenia online i offline | historia dostępności | 30 dni |
| Adres e-mail i dane płatności | konto i rozliczenia | Stripe, zgodnie z prawem |
Nie przechowujemy treści ruchu, który przez nas przechodzi, i nie mamy Twojego hasła do Home Assistant ani do żadnej innej usługi - logujesz się do niej bezpośrednio. Warto jednak rozróżnić dwie rzeczy: nie przechowujemy to nie to samo co nie widzimy. Połączenie HTTPS kończy się na naszym przekaźniku (a wcześniej na Cloudflare, które chroni subdomeny przed atakami), więc technicznie ruch przechodzi przez nie w postaci odszyfrowanej. Tak działa każde odwrotne proxy, również u naszej konkurencji. Jeśli chcesz, żeby nikt po drodze nie mógł odczytać ruchu nawet teoretycznie, potrzebujesz szyfrowania koniec-koniec powyżej warstwy tunelu.
Co jeśli przestaniemy działać
Uczciwe pytanie przy usłudze, od której zależy dostęp do domu. Odpowiedź:
- Twój Home Assistant, NAS czy cokolwiek innego działa dalej lokalnie. Tunel to droga z zewnątrz, nie warunek działania usługi.
- Nie tracisz konfiguracji - wszystko zostaje na Twoim urządzeniu.
- Agenta odinstalujesz jedną komendą. Nie zostawia nic poza swoim plikiem konfiguracyjnym.
- Możesz przejść na Tailscale, WireGuard, Nabu Casa albo przekierowanie portu. Nie wiążemy Cię niczym poza abonamentem, który można anulować.
Znalazłeś podatność?
Napisz na [email protected]. Odpowiadamy w ciągu 72 godzin. Prosimy o kontakt przed ujawnieniem publicznym - naprawiamy i informujemy o postępach.
W zakresie: nasza strona, panel, przekaźnik i agent. Poza zakresem: subdomeny tuneli, bo serwowane są tam aplikacje naszych klientów - to cudze serwery i nie możemy udzielić zgody na ich testowanie.
Sprawdź sam
Kod agenta jest otwarty. Nie musisz wierzyć temu, co tu napisaliśmy - możesz przeczytać, co instalujesz.
Kod agenta na GitHubie