鍵と認証情報を守る
サーバー秘密鍵やクライアント認証情報を、共有設定、ログ、公開報告に含めないでください。保存先のファイルへのアクセスも制限してください。
セキュリティと運用者の責任
自分で通信を運用すれば、両端を管理できます。同時に、認証情報の保護、アクセス制限、カバーで隠せない範囲の理解も必要です。
サーバー秘密鍵やクライアント認証情報を、共有設定、ログ、公開報告に含めないでください。保存先のファイルへのアクセスも制限してください。
ローカル SOCKS5 リスナーには認証がありません。ループバックにバインドし、ほかの端末に公開する場合は別途アクセス制御を設けてください。
Umbra 経由でもアプリの HTTPS を有効にしてください。Vision が省くのは条件を満たす重複した外側の暗号化だけで、アプリ自身の TLS を置き換えるものではありません。
未認証のリクエストはプロキシ特有の拒否応答ではなく、実在サイトへ転送します。ただし、すべての通信が区別不能になるわけではなく、観測者による検知の可能性は残ります。
ソースとセキュリティモデルは公開されています。脆弱性を共有する前にリポジトリの最新の報告方針を確認し、認証情報や機密の運用情報を公開しないでください。
リポジトリを見る