我的 Token 泄露了怎么办?

请立即前往控制台的「关联客户端」页面重置 AuthToken;新 Token 生效后,旧 AuthToken 将立即失效,无法继续用于新的认证,但已通过旧 Token 完成认证的设备不会被自动移除。

通过隧道传输的数据安全吗?

是的。本地客户端到边缘服务器之间使用 TLS 加密隧道,公网侧使用 HTTPS。

ZeroNews 的 TLS 隧道是什么?

TLS 隧道是 ZeroNews 提供的一种隧道协议类型,与 HTTPS、TCP 隧道并列。它用于将公网侧的 TLS 加密流量安全转发到内网服务,并支持在指定位置终止 TLS,实现更高阶的端到端加密。 与 HTTPS 隧道的区别:
  • HTTPS 隧道:边缘节点终止 TLS,由 ZeroNews 管理平台证书,适合常规 Web 服务快速发布。
  • TLS 隧道:边缘节点透传加密流量,不在云端解密;TLS 终止发生在内网客户端上游服务一侧,证书和私钥由用户自行管理,平台无法读取用户数据。
TLS 隧道支持两种终止模式:
  • 内网客户端终止:客户端在本地读取证书和私钥完成 TLS 握手,解密后再转发给上游服务;证书不会上传到 ZeroNews 云端。
  • 上游服务终止:客户端不解密,将 TLS 流量原样转发至本地 HTTPS 服务,由上游服务自行完成握手和解密。
使用 TLS 隧道需订阅 TLS 终止插件,且必须使用已完成 CNAME 验证的自有域名。详细配置见 创建 TLS 协议隧道

ZeroNews 有哪些安全措施保障应用访问安全?

ZeroNews 从传输加密、访问控制、身份认证和可观测性等多个层面保障应用访问安全,主要包括:
  • 全链路加密:客户端到边缘节点之间使用 TLS 加密隧道,公网侧默认启用 HTTPS,防止传输过程中数据被窃听或篡改。
  • IP 黑白名单:按访问者公网 IP 或 CIDR 网段设置允许或拒绝规则,精确控制哪些网络可以访问您的服务。详见 IP 黑白名单
  • 地理围栏(地址围栏):按国家或省份限制访问来源,例如拒绝海外流量或仅允许指定地区访问。详见 地理围栏
  • Basic 鉴权:为 HTTPS 隧道开启用户名 + 密码认证,未通过认证的访问者无法进入内网服务。详见 Basic 鉴权
  • TLS 终止:支持在客户端或上游服务处终止 TLS,实现更高阶的端到端加密,证书私钥由用户自主管理。详见 创建 TLS 协议隧道
  • Webhook 签名验证:Webhook 隧道支持对接第三方平台的签名验证,防止伪造回调请求。详见 创建 Webhook 隧道
  • 映射访问日志:记录隧道访问日志,便于审计访问行为、排查异常请求。详见 查看映射访问日志
  • 客户端 Token 管理:AuthToken 可在控制台随时重置,旧 Token 立即失效,降低凭证泄露风险。
上述安全策略可按需组合使用;若同时启用 Basic 鉴权、IP 黑白名单和地理围栏,网关会按 Basic 鉴权 → IP 黑白名单 → 地理围栏 的顺序逐层校验。更多插件说明见 集成中心