- Konfiguriranje sigurnosnih slojeva korištenjem obrnutih proxyja, VPN-ova i HTTPS protokola za zaštitu mreže.
- Napredno upravljanje identitetima korištenjem lokalne autentifikacije, SSO-a, OIDC-a i LDAP direktorija.
- Granularna kontrola pristupa temeljena na ulogama (RBAC), grupne dozvole i API ograničenja.
- Jačanje okruženja implementacije putem upravljanja varijablama okruženja i izolacije spremnika.
Ako ste upravo postavili vlastitu instancu Open WebUI-ja, vjerojatno ste shvatili da je ključno imati potpunu kontrolu nad time tko ulazi i što mogu učiniti. Nije dovoljno samo... Instalirajte Open WebUI s Dockerom I to je to. Također je potrebno. Zaštitite Open WebUI lozinkomkako bi vaša okolina bila zaista sigurna.
U tom smislu, sigurnost Open WebUI-ja ne ovisi o jednom gumbu, već o slojevit pristupOd upravljanja bazama podataka do konfiguracije mreže, postoje brojne varijable i alati koji omogućuju vašem poslužitelju da bude tvrđava, osiguravajući da samo ovlašteni korisnici mogu komunicirati s vašim jezičnim modelima.
Zaštita mreže i vanjski pristup
Otvori web sučelje Dizajniran je za rad na privatnim, sigurnim mrežama. Izravno izlaganje internetu bez posredničke barijere nije dobra ideja. Najbolji pristup je postaviti aplikaciju iza... VPN poput WireGuarda ili Tailscaleaili koristite proxy za pristup s nultom pouzdanošću poput Cloudflare Accessa.
Ako odaberete obrnuti proxy (kao što su Nginx ili Caddy), ključno je da on obrađuje HTTPS promet. Kako biste ojačali sigurnost sesije, trebali biste konfigurirati kolačiće s odgovarajućim parametrima. Sigurno=true i SameSite=strogoTo sprječava da pristupni tokeni putuju kroz nesigurne kanale. Također, ne zaboravite prilagoditi
Autentifikacija i upravljanje korisnicima
Sustav registracije je prilično pametan: prvi korisnik koji se registrira automatski postaje administrator, a zatim, Javni registar je deaktiviran.Ako vam je potrebno da se pridruži više ljudi, administrator ga može ponovno aktivirati pomoću varijable ENABLE_SIGNUP=trueMeđutim, novi će korisnici ostati u stanju "na čekanju" dok ih netko s dopuštenjima ne odobri.
Za zaštitu Open WebUI-ja lozinkom u profesionalnijim ili poslovnim okruženjima, idealno rješenje je zaboraviti na lokalne lozinke i prebaciti se na Jednokratna prijava (SSO)Otvoreno WebUI sučelje kompatibilno je s Googleom, Microsoftom, GitHubom i bilo kojim OIDC pružateljem usluga. Ako imate tradicionalniju infrastrukturu, možete integrirati LDAP poslužitelj. Stvaranje korisnika i upravljanje dozvolama u Open WebUI-ju iz vlastitog direktorija. Za automatizaciju stvaranja i brisanja računa, podrška za SCIM 2.0 Omogućuje davatelju identiteta upravljanje životnim ciklusom korisnika bez ručne intervencije.
Kontrola pristupa temeljena na ulogama (RBAC)
Platforma koristi model aditivnih dozvola. To znači da korisnici počinju s osnovnim skupom mogućnosti i Dobivaju više dozvola kada se dodaju određenim grupama. Postoje tri glavne uloge: administrator (puna kontrola), korisnik (standardni pristup) i na čekanju (bez pristupa do odobrenja).
Možete strogo kontrolirati što svaka osoba može učiniti. Na primjer, možete onemogućiti mogućnost prijenosa datoteka, uređivanja razgovora ili čak korištenja interpretera koda pomoću varijabli poput USER_PERMISSIONS_CHAT_FILE_UPLOADResursi poput modela ili baza znanja su privatno prema zadanim postavkamaA kreator odlučuje hoće li ih podijeliti s drugim korisnicima, s cijelom grupom ili ih učiniti javnima za cijelu instancu.
Sigurnost i tajne baze podataka
Većina korisnika počinje sa SQLiteom, ali za produkcijska okruženja preporučuje se migracija na [drugi SQLite]. PostgreSQL kako bi se postigla bolja konkurentnost i pouzdanost. Ako se držite SQLitea, ali rukujete vrlo osjetljivim podacima, možete koristiti SQLCipher za šifriranje baze podataka u mirovanju, konfiguriranje DATABASE_TYPE kao sqlite+sqlcipher.
Kritična točka je WEBUI_SECRET_KEYOvaj se ključ koristi za potpisivanje JWT tokena i šifriranje podataka sesije. Ako ga ne definirate, sustav generira nasumični ključ u direktoriju podataka, ali u implementacijama s više replika iza uravnoteživača opterećenja, Sve instance moraju dijeliti isti ključ tako da se korisnici ne moraju prijavljivati svaki put kada promijene poslužitelje.
Ojačavanje kontejnera i izvršavanje koda
Važno prilikom zaštite Open WebUI-ja lozinkom: Ako koristite Docker, nemojte pokretati aplikaciju kao root. Poželjno je koristiti neprivilegirani UID kako bi se ograničila šteta u slučaju da netko uspije infiltrirati sustav. Osim toga, direktorij /app/backend/data mora biti zaštićen strogim dozvolama datotečnog sustava.
Korištenje "Alata" i "Funkcija" je najmoćniji, ali i najrizičniji aspekt, jer vam omogućuje izvršavanje Python koda na poslužitelju. Kako biste izbjegli probleme, ključno je... onemogući automatsku instalaciju ovisnosti kroz ENABLE_PIP_INSTALL_FRONTMATTER_REQUIREMENTS=falseAko ne trebate pokretati kod u chatu, najbolje je potpuno onemogućiti interpreter pomoću varijable. ENABLE_CODE_EXECUTION=false.
Zaštita Open WebUI-ja lozinkom: Rješavanje problema
Ponekad, prilikom pokušaja zaštite Open WebUI-ja lozinkom, napravimo grešku i zaključamo se. Ako koristite Docker i standardne naredbe vodiča za rješavanje problema ne uspiju (na primjer, greške iz socat o bash), zapamtite da možete prisilno čitanje varijabli konfiguriranje okruženja ENABLE_PERSISTENT_CONFIG=FalseZbog toga sustav ignorira ono što se nalazi u bazi podataka i daje prioritet onome što ste napisali u konfiguracijskoj datoteci ili varijablama spremnika.
U ekstremnim slučajevima, ako ne možete pristupiti bazi podataka webui.db Iz WSL-a ili Dockera provjerite je li putanja ispravna i da datoteka nije zaključana od strane drugog procesa. Korištenjem varijable okruženja za administratora (WEBUI_ADMIN_EMAIL y WEBUI_ADMIN_PASSWORD) radi samo na čistim instalacijama gdje nema prethodnih korisnika; nakon što se stvori prvi administrator, ove varijable prestaju imati bilo kakav učinak.
Održavanje sustava ažuriranim, ograničavanje pristupa API-ju pomoću ključeva i ograničenih krajnjih točaka te praćenje zapisnika revizije na razini metapodataka osiguravaju da je vaša implementacija Open WebUI-ja robusna i otporna na upade. Open WebUI zaštićen lozinkom omogućuje vam uživanje u generativnoj umjetnoj inteligenciji bez ugrožavanja privatnosti vaših podataka.
Urednik specijaliziran za pitanja tehnologije i interneta s više od deset godina iskustva u različitim digitalnim medijima. Radio sam kao urednik i kreator sadržaja za tvrtke koje se bave e-trgovinom, komunikacijom, internetskim marketingom i oglašavanjem. Pisao sam i na web stranicama o ekonomiji, financijama i drugim sektorima. Moj posao je također moja strast. Sada, kroz moje članke u Tecnobits, nastojim istražiti sve novosti i nove mogućnosti koje nam svijet tehnologije svakodnevno nudi za poboljšanje života.
