关于思源笔记远程伺服是否有更加安全的措施?

思源笔记存在大量通过网页打开思源笔记输入密码登陆的用户而非客户端使用者,我在思考一个问题,就是登陆页跟密码被截获等泄露情况,被其他人登陆了,自己都不知道,这是否不够安全呢?

想请教各位这类使用思源笔记的朋友们,你们有什么办法提高安全性。

在我使用的一些客户端中,有这么一种方式就是,首次登陆时需要手机验证码,不知开发者可否增加这种安全性措施?或者有更好的方式?

  • 思源笔记

    思源笔记是一款隐私优先的个人知识管理系统,支持完全离线使用,同时也支持端到端加密同步。

    融合块、大纲和双向链接,重构你的思维。

    23014 引用 • 92568 回帖
  • Q&A

    提问之前请先看《提问的智慧》,好的问题比好的答案更有价值。

    8447 引用 • 38479 回帖 • 155 关注
被采纳的回答
  • ringx 1

    你如果是经由公共信道,http 的方式访问你的思源笔记,肯定不是安全的。

    你既然有这方面的顾虑,你就应该使用 VPN 的方式访问你的资源,

    最简单的方式是使用 tailscale/zerotier 这类现成的工具来访问你的笔记,

    最次也应该套一层 https 代理,防止内容被中间人(比如运营商)监控(审查)、修改(插广告)。

    不过这种方式其实不好,因为配置和维护一个证书需要耗费心力和金钱,并且公网访问的方式天然对应用本身的安全性、稳定性是会带来考验的。并且如果是用的公有云可能还会有实名之类的麻烦。

欢迎来到这里!

我们正在构建一个小众社区,大家在这里相互信任,以平等 • 自由 • 奔放的价值观进行分享交流。最终,希望大家能够找到与自己志同道合的伙伴,共同成长。

注册 关于
请输入回帖内容 ...
  • 比较好的一个办法是在 nginx 里面配置自签名证书,只有导入了证书的设备才能访问到思源。但是这个技术难度太高了,给小白那是肯定不会配置的。

    感觉思源的伺服确实可以考虑提供更严密的验证方式,比如 auth 两步验证。

    1 回复
  • traveler

    我现在还嫌 SiYuan 的登录太麻烦了,进去就要输入一遍授权码,要是像 memos 那样就好了。人和人真是感情不相通的。

    1 回复
  • fradeet 2 赞同

    被截获就是 HTTP 没有加密,搞再多的登录防护那笔记还是照样漏。那样除了加证书什么都不好使。手机验证码更是一大笔开销,除非遇到合规问题以外绝不考虑。

    1 回复
  • Zsiyuan 1 赞同

    搭建个私人用的 OpenVPN 就差不多了。

    1 回复
  • 上 HTTPS 是很简单的,本来就需要配置反代,面板里面申请个证书就点几下的事情。

    楼主说的应该是思源现在只有一个简单的密码登录验证,担心会有安全漏洞直接能绕过密码登录进入思源内。而且思源内部没有登录历史记录,也不知道会不会有其他人登录了你的思源。(不过上了反代可以在面版或者 nginx 日志里面看到)

    1 回复
  • fengjiannju

    使用 nginx 的双向验证功能。

    2 回复
  • 673971183

    能够不输入密码也能确保安全我也想啊,问题是目前没有更好的方式

  • 673971183

    没有登陆历史,我觉得有个访问历史也不错,哪个新设备访问了思源笔记的登陆页面,有个提醒也不错,这样自己可以及时知道密码泄露,及时更改密码。

    配证书难不难,费用高不高?有没有相关帖子操作嘞

    1 回复
  • 673971183

    配证书难不难,费用高不高?有没有相关帖子操作嘞

  • SSL 证书是不要钱的,用 Let's Encrypt 提供的免费证书就可以了,不过需要有一个域名,建议自己买一个 top 域名,首年只要 7 元。具体怎么操作可以百度,或者在你的服务器上装 1panel 用面版来设置反代和配置 HTTPS 证书。配置了之后能保证用户和思源服务器之间的链路全是加密信息。

    至于双向证书验证是比较复杂的操作,这是用来验证客户端身份的。咋设置也得百度,我没有写教程。站内好像是有教程的,你也可以搜一下。

  • ringx 1

    你如果是经由公共信道,http 的方式访问你的思源笔记,肯定不是安全的。

    你既然有这方面的顾虑,你就应该使用 VPN 的方式访问你的资源,

    最简单的方式是使用 tailscale/zerotier 这类现成的工具来访问你的笔记,

    最次也应该套一层 https 代理,防止内容被中间人(比如运营商)监控(审查)、修改(插广告)。

    不过这种方式其实不好,因为配置和维护一个证书需要耗费心力和金钱,并且公网访问的方式天然对应用本身的安全性、稳定性是会带来考验的。并且如果是用的公有云可能还会有实名之类的麻烦。

    1 回复
  • berry

    公网?隐私?思之令人发笑!

  • 用 TLS 的话不可能出现被中间人截获密码的情况。

    1 回复
  • 673971183

    昨天捣鼓完了 VPN:wireguard,直接打通了内网,不仅安全,免费,速度还快,已经没有安全顾虑了,谢谢各位网友们,十分感谢/送花花!

  • 673971183

    昨天捣鼓完了 VPN:wireguard,直接打通了内网,不仅安全,免费,速度还快,已经没有安全顾虑了,谢谢各位网友们,十分感谢/送花花!

  • 673971183

    昨天捣鼓完了 VPN:wireguard,直接打通了内网,不仅安全,免费,速度还快,已经没有安全顾虑了,谢谢各位网友们,十分感谢/送花花!

  • 673971183

    昨天捣鼓完了 VPN:wireguard,直接打通了内网,不仅安全,免费,速度还快,已经没有安全顾虑了,谢谢各位网友们,十分感谢/送花花!

  • MarsAuthority

    可以用 Cloudflare 提供的免费服务来实现双向 ssl 认证,还是挺方便的

请输入回帖内容 ...

推荐标签 标签

  • 知乎

    知乎是网络问答社区,连接各行各业的用户。用户分享着彼此的知识、经验和见解,为中文互联网源源不断地提供多种多样的信息。

    10 引用 • 66 回帖
  • JavaScript

    JavaScript 一种动态类型、弱类型、基于原型的直译式脚本语言,内置支持类型。它的解释器被称为 JavaScript 引擎,为浏览器的一部分,广泛用于客户端的脚本语言,最早是在 HTML 网页上使用,用来给 HTML 网页增加动态功能。

    728 引用 • 1273 回帖 • 1 关注
  • 外包

    有空闲时间是接外包好呢还是学习好呢?

    26 引用 • 232 回帖
  • Bootstrap

    Bootstrap 是 Twitter 推出的一个用于前端开发的开源工具包。它由 Twitter 的设计师 Mark Otto 和 Jacob Thornton 合作开发,是一个 CSS / HTML 框架。

    18 引用 • 33 回帖 • 667 关注
  • IBM

    IBM(国际商业机器公司)或万国商业机器公司,简称 IBM(International Business Machines Corporation),总公司在纽约州阿蒙克市。1911 年托马斯·沃森创立于美国,是全球最大的信息技术和业务解决方案公司,拥有全球雇员 30 多万人,业务遍及 160 多个国家和地区。

    17 引用 • 53 回帖 • 140 关注
  • 智能合约

    智能合约(Smart contract)是一种旨在以信息化方式传播、验证或执行合同的计算机协议。智能合约允许在没有第三方的情况下进行可信交易,这些交易可追踪且不可逆转。智能合约概念于 1994 年由 Nick Szabo 首次提出。

    1 引用 • 11 回帖 • 2 关注
  • Electron

    Electron 基于 Chromium 和 Node.js,让你可以使用 HTML、CSS 和 JavaScript 构建应用。它是一个由 GitHub 及众多贡献者组成的活跃社区共同维护的开源项目,兼容 Mac、Windows 和 Linux,它构建的应用可在这三个操作系统上面运行。

    15 引用 • 136 回帖 • 1 关注
  • Kotlin

    Kotlin 是一种在 Java 虚拟机上运行的静态类型编程语言,由 JetBrains 设计开发并开源。Kotlin 可以编译成 Java 字节码,也可以编译成 JavaScript,方便在没有 JVM 的设备上运行。在 Google I/O 2017 中,Google 宣布 Kotlin 成为 Android 官方开发语言。

    19 引用 • 33 回帖 • 63 关注
  • Git

    Git 是 Linux Torvalds 为了帮助管理 Linux 内核开发而开发的一个开放源码的版本控制软件。

    209 引用 • 358 回帖
  • 架构

    我们平时所说的“架构”主要是指软件架构,这是有关软件整体结构与组件的抽象描述,用于指导软件系统各个方面的设计。另外还有“业务架构”、“网络架构”、“硬件架构”等细分领域。

    142 引用 • 442 回帖 • 1 关注
  • 工具

    子曰:“工欲善其事,必先利其器。”

    288 引用 • 734 回帖 • 2 关注
  • 大疆创新

    深圳市大疆创新科技有限公司(DJI-Innovations,简称 DJI),成立于 2006 年,是全球领先的无人飞行器控制系统及无人机解决方案的研发和生产商,客户遍布全球 100 多个国家。通过持续的创新,大疆致力于为无人机工业、行业用户以及专业航拍应用提供性能最强、体验最佳的革命性智能飞控产品和解决方案。

    2 引用 • 14 回帖 • 2 关注
  • HTML

    HTML5 是 HTML 下一个的主要修订版本,现在仍处于发展阶段。广义论及 HTML5 时,实际指的是包括 HTML、CSS 和 JavaScript 在内的一套技术组合。

    107 引用 • 295 回帖
  • 导航

    各种网址链接、内容导航。

    42 引用 • 175 回帖
  • TensorFlow

    TensorFlow 是一个采用数据流图(data flow graphs),用于数值计算的开源软件库。节点(Nodes)在图中表示数学操作,图中的线(edges)则表示在节点间相互联系的多维数据数组,即张量(tensor)。

    20 引用 • 19 回帖 • 1 关注
  • 阿里云

    阿里云是阿里巴巴集团旗下公司,是全球领先的云计算及人工智能科技公司。提供云服务器、云数据库、云安全等云计算服务,以及大数据、人工智能服务、精准定制基于场景的行业解决方案。

    89 引用 • 345 回帖 • 1 关注
  • GitHub

    GitHub 于 2008 年上线,目前,除了 Git 代码仓库托管及基本的 Web 管理界面以外,还提供了订阅、讨论组、文本渲染、在线文件编辑器、协作图谱(报表)、代码片段分享(Gist)等功能。正因为这些功能所提供的便利,又经过长期的积累,GitHub 的用户活跃度很高,在开源世界里享有深远的声望,并形成了社交化编程文化(Social Coding)。

    210 引用 • 2036 回帖
  • 钉钉

    钉钉,专为中国企业打造的免费沟通协同多端平台, 阿里巴巴出品。

    15 引用 • 67 回帖 • 335 关注
  • Jenkins

    Jenkins 是一套开源的持续集成工具。它提供了非常丰富的插件,让构建、部署、自动化集成项目变得简单易用。

    53 引用 • 37 回帖 • 3 关注
  • Gitea

    Gitea 是一个开源社区驱动的轻量级代码托管解决方案,后端采用 Go 编写,采用 MIT 许可证。

    4 引用 • 16 回帖
  • Spark

    Spark 是 UC Berkeley AMP lab 所开源的类 Hadoop MapReduce 的通用并行框架。Spark 拥有 Hadoop MapReduce 所具有的优点;但不同于 MapReduce 的是 Job 中间输出结果可以保存在内存中,从而不再需要读写 HDFS,因此 Spark 能更好地适用于数据挖掘与机器学习等需要迭代的 MapReduce 的算法。

    74 引用 • 46 回帖 • 559 关注
  • Wide

    Wide 是一款基于 Web 的 Go 语言 IDE。通过浏览器就可以进行 Go 开发,并有代码自动完成、查看表达式、编译反馈、Lint、实时结果输出等功能。

    欢迎访问我们运维的实例: https://wide.b3log.org

    30 引用 • 218 回帖 • 635 关注
  • CloudFoundry

    Cloud Foundry 是 VMware 推出的业界第一个开源 PaaS 云平台,它支持多种框架、语言、运行时环境、云平台及应用服务,使开发人员能够在几秒钟内进行应用程序的部署和扩展,无需担心任何基础架构的问题。

    5 引用 • 18 回帖 • 172 关注
  • 自由行
    4 关注
  • Markdown

    Markdown 是一种轻量级标记语言,用户可使用纯文本编辑器来排版文档,最终通过 Markdown 引擎将文档转换为所需格式(比如 HTML、PDF 等)。

    167 引用 • 1520 回帖
  • gRpc
    11 引用 • 9 回帖 • 69 关注
  • Sym

    Sym 是一款用 Java 实现的现代化社区(论坛/BBS/社交网络/博客)系统平台。

    下一代的社区系统,为未来而构建

    524 引用 • 4601 回帖 • 700 关注