OPERATIONS · SECURITY
先验证,再允许产生副作用。
主机身份、用户认证、资源准入和文件权限在服务端边界完成;超过配额只拒绝新资源,不破坏正在运行的 Terminal。
身份与认证
传输使用 TLS 1.3。客户端以 TOFU 记录主机证书指纹,随后用 OpenSSH Ed25519 或 RSA 私钥完成 challenge-response;主机身份不匹配时,在发送用户名和签名前停止。
资源准入
ResourceGovernor 在创建连接、Stream、worker、PTY、Attachment、Terminal 内存、历史或文件操作前先原子预留额度。只有准入成功后,系统才产生相应副作用。
配额层级
限制按 global → user 分层应用。达到上限时,新请求获得明确拒绝;已运行的 Terminal 不会因为另一个请求超额而被结束。
数据与隐私
远端终端与文件在客户端和用户自己的主机之间传输。凭据存放于系统 Keychain;站点本身不收集远端命令、终端内容或私钥。详见 隐私政策。