Matcha View v0.1.x được thiết kế cho mạng LAN tin cậy. Dịch vụ chưa có TLS tích hợp, xác thực nhiều người dùng hay màn hình phê duyệt phiên tại máy đích. Không mở trực tiếp dịch vụ ra Internet.
- Chạy agent bằng tài khoản không có quyền
root. - Giới hạn cổng
4783bằng firewall cho đúng subnet hoặc thiết bị quản trị. - Đặt
AUTH_TOKENdài, ngẫu nhiên và riêng cho từng phiên hỗ trợ. - Không đưa token vào source code, shell history, ảnh chụp hoặc ticket công khai.
- Dừng agent và đổi token ngay sau khi kết thúc phiên hỗ trợ.
- Nếu cần đi qua mạng không tin cậy, dùng reverse proxy HTTPS và thêm lớp xác thực/phê duyệt riêng.
Người có token hợp lệ có thể:
- xem nội dung màn hình;
- điều khiển chuột và bàn phím;
- đọc hoặc thay đổi clipboard;
- thao tác ứng dụng bằng quyền của tài khoản đang chạy agent.
URL chứa token có thể được lưu trong lịch sử trình duyệt, log proxy hoặc công cụ giám sát mạng. Hãy coi token là mật khẩu tạm thời.
Không đăng token, dữ liệu phiên hoặc chi tiết khai thác lên issue công khai. Hãy dùng tính năng Report a vulnerability trong tab Security của repository hoặc liên hệ riêng với maintainer của tổ chức digital-enterprise-projects.
Khi báo cáo, nên cung cấp phiên bản, hệ điều hành, cấu hình triển khai, cách tái hiện và tác động dự kiến. Không gửi dữ liệu thật của người dùng.