连接与安全
Terma 可以操作终端、SFTP、隧道、密钥和备份,因此安全边界高于普通只读管理页面。
凭据与主机信任
- SSH 密码、私钥路径、访问 Token 和数据库备份都属于敏感数据。
- 首次连接会确认 SHA-256 主机指纹;主机密钥变化时会显示风险警告。
- 已信任的主机密钥可以在“设置 > 安全”中查看或删除。
- 启用配置加密后,敏感字段只有在解锁后才能编辑、保存、恢复或导出。
Web 暴露
服务默认只监听 127.0.0.1。局域网访问时必须设置 Web 密码;远程访问建议使用 Tailscale、ZeroTier 或 WireGuard 等私有网络。
使用 Nginx、Caddy 或宝塔反向代理时:
- 上游指向
127.0.0.1:8088。 - 在 Terma 中填写可信代理 IP(同机通常为
127.0.0.1)。 - 填写浏览器实际访问的精确 Host,并继续启用 Terma Web 密码或 Token。
不要把 Terma 直接暴露到公网,也不要提交 data/、.ssh/、日志或数据库备份。