WebTerm 快速开始:受控试点与准备
核对 Bash、PTY、静态资源和非特权运行,明确命令行密码风险、入口隔离与首次验收。
定位与当前状态
WebTerm(源码目录名 WebiTerm)把部署主机上的 Bash/PTY 连接到浏览器,不通过内置 SSH 目录管理其他主机。每个 WebSocket 连接创建新 shell,适合临时维护,不提供成熟堡垒机的多用户授权、录屏或会话恢复能力。
本页依据 2026-09-08 的 main.go、session.go、README 和构建脚本审阅,未启动服务、打开终端或执行主机命令。先完成本页,再阅读使用指南与运行维护。
试点环境与交付物
选择非关键、可隔离的 Linux 或 macOS 试点主机,确认 Bash、PTY、系统用户和独立恢复方式。当前 go.mod 声明 Go 1.24.0,并指定 go1.24.8 工具链。实际构建平台与运行平台必须一致;构建脚本列出的目标不代表每个平台已经完成终端兼容测试。
二进制 lwebterm 与 static/xterm.js、static/xterm.css 应配套保存,运行时静态目录相对于工作目录查找。交付记录包含源码修订、目标架构、文件校验与工作目录,不以单个可执行文件替代完整离线包。
安全准入与停止条件
默认没有认证参数时可以直接进入终端;WebSocket Origin 检查当前全部放行。必须先完成来源与网络限制,使用非特权系统用户,并明确证书、登录和退出策略。未完成这些控制时,不开放公网,也不将该服务作为企业统一运维入口。
用户名和密码应成对明确配置。当前密码入口是命令行参数,会带来进程参数及历史记录泄露风险;源码未提供可确认的密码文件或环境变量接口,不能凭空改用这些参数。若组织要求秘密不能出现在启动参数中且没有经过评审的补强方案,应停止上线。
构建与只读入口核对
以下是源码可核对的构建与帮助入口,本次未执行。构建可能获取依赖并写入输出文件,应在获准环境进行。--help 只查看参数,不证明登录或终端安全。
go build -o lwebterm .
./lwebterm --help启动前由负责人依据帮助配置监听、认证、受限系统用户、TLS 和空闲超时。本文不提供无认证、全网监听或 root 运行的一键命令;也不声称只加 HTTPS 就完成终端隔离。实际启用会提供命令执行能力,必须单独批准。
首次验证与接受条件
先从批准的来源检查登录页与静态资源,再验证未登录访问终端和 WebSocket 被拒绝。使用专门测试身份登录后,确认当前系统用户确实为预期受限账号,终端能调整大小、输入输出正常,且不会继承超出范围的敏感环境。
分别测试主动退出和一个较短的测试空闲超时,核对页面状态、连接关闭以及对应主进程清理。关闭浏览器标签页不是完整访问回收证明;后台子进程应另行检查。不要在验证时运行变更系统、读取生产秘密或持续驻留的命令。
记录、限制与关联资料
保存登录拒绝、TLS、来源限制、身份、静态资源、空闲超时和退出清理的脱敏证据;记录每项测试平台与未覆盖情况。当前没有核验公开 release,构建脚本日期不能作为稳定版本承诺。
源码依据为 main.go 的参数、WebSocket 与 Bash 启动逻辑,以及 session.go 的内存会话实现。访问流程可参考临时远程访问场景和到期权限核验知识,但其中堡垒机与 SSH 审计能力不属于 WebTerm 已实现功能。