Modelo de segurança
Fronteira de confiança, padrões de bind, autenticação, redação e as regras de falha fechada.
A fronteira de confiança é a máquina do operador. Isto não é um produto de servidor multi-tenant, e todo padrão é escolhido para que o caminho inseguro exija configuração deliberada.
Fonte canônica ↗Padrões que assumem que você vai esquecer
A fronteira de confiança é a sua máquina. Todo padrão é escolhido para que o caminho inseguro exija digitar algo a mais.
Bind
Padrão 127.0.0.1, aceitando também localhost e ::1. Guardas de Host e Origin se aplicam no loopback.
Autenticação
Qualquer host fora do loopback exige OPENCODEVIEW_AUTH_TOKEN. Sem ele o processo encerra em vez de subir desprotegido.
Redação
Chaves com cara de segredo, tokens bearer, prefixos comuns de provedores, userinfo de URL e caminhos absolutos do home são substituídos antes da serialização.
Cache HTTP
Respostas da API vão com Cache-Control: no-store. Nada analítico fica em intermediário.
Telemetria
Não existe. O runtime não abre nenhuma conexão de analytics de produto para fora.
Cadeia de suprimentos
O Gitleaks roda como gate obrigatório no bun run check, junto de testes, typecheck, lint, build e auditoria de dependências.
Expor além do loopback é escolha do operador. Revise as regras de redação contra os seus próprios dados antes de fazer isso.
Ambiente
| Variável | Padrão | Finalidade |
|---|---|---|
| OPENCODE_DB | ~/.local/share/opencode/opencode.db | Banco de origem, somente leitura |
| OPENCODEVIEW_CACHE | <repo>/.cache/analytics.sqlite | Cache derivado |
| OPENCODEVIEW_HOST | 127.0.0.1 | Bind da API; fora do loopback exige token |
| OPENCODEVIEW_AUTH_TOKEN | não definido | Token bearer para /api/* fora do loopback |
| PORT | 4317 | Porta da API |
| OH_MY_OPENCODE_LOG | $TMPDIR/oh-my-opencode.log | Tail opcional de atividade ao vivo |