WebTerm 使用指南:参数、登录与终端
说明真实 CLI 参数、登录与退出、代理和 TLS,区分空闲超时、连接保活及授权到期。
使用边界与准备
本页依据 2026-09-08 源码审阅解释参数与终端流程,未启动服务或验证连接。使用前必须通过快速开始中的安全准入,明确主机、系统身份、维护窗口与获准操作范围。
浏览器终端实际执行部署主机上的 Bash,而不是受限的命令预览器。任何可访问入口的人都可能获得对应系统用户的操作能力,因此不能用“网页工具”降低权限评估标准。
已实现参数及约束
--host、--port:控制监听地址和端口,源码默认绑定 localhost、端口 8080;地址变更必须服从网络访问范围。--auth-user、--auth-password:设置登录身份。两个参数应同时明确配置;当前实现不是多用户账号库。--user:通过 sudo 以指定系统用户启动 Bash;没有配置时继承程序运行身份,不能默认认为是低权限用户。--https、--cert、--key:启用直接 TLS,证书和私钥缺失会阻止启动;私钥路径与访问权限由负责人管理。--session-timeout:空闲超时,默认 5 小时,支持时长格式;值为 0 会关闭超时,临时维护不应随意禁用。
当前没有据源码确认的 --config、--password-file 或持久化会话参数。不要为便于部署而编造接口;启动参数包含秘密的风险必须先被接受或修复。
登录、终端与退出流程
登录页校验配置的用户名和密码,成功后写入会话 Cookie。进入终端前先核对目标环境和系统用户,再执行任务单批准的操作。终端窗口改变会触发尺寸调整,WebSocket 负责输入输出,保活帧不应被当作用户操作记录。
每次建立终端连接都会创建新的 Bash/PTY,刷新页面不代表恢复原来的 shell 状态。不要在临时终端里直接承载关键后台服务;需要长任务或持久化会话时应使用已有获准运维方式,而不是假设 WebTerm 会保存进程。
任务完成后主动退出,确认会话失效、新的未登录访问被拒绝,再回收临时网络入口。是否仍有已打开连接或后台子进程,应单独检查,不以登录页显示退出作为唯一证据。
静态资源、代理与 TLS
页面依赖本地 static/ 下的 xterm 文件,代理应保留正确路径与 WebSocket Upgrade 能力。页面能加载而终端无输出时,要分别核对静态请求、WebSocket 握手与 Bash/PTY,不能只看首页 HTTP 状态。
直接 HTTPS 模式会设置安全 Cookie 标志;源码按直接 TLS 状态判定,不能推定在任何 TLS 反代后都会自动设置相同标志。外层代理终止 TLS 时,应在浏览器实际检查 Cookie 和连接协议,并按组织要求完成补强。
空闲、连接中断与证据
默认空闲期限不是授权期限,也不能替代工单批准时间。需要限时维护时,同时安排账号/入口回收,分别验证超时和主动退出。源码用 ping/pong 维护连接可达性,不能把持续连接当成持续有人操作。
若连接中断,先记录错误时间和操作上下文,再检查主进程及潜在子进程状态。对执行到一半的命令,先判断是否已经产生变化,再决定重试;不要通过重复刷新页面启动多个未核对的操作。
验收与延伸阅读
验收至少覆盖未登录拒绝、登录成功、正确系统身份、终端尺寸、空闲超时、主动退出、断线后进程状态与静态资源离线可用性。所有结果需带平台和时间,当前文档不提供已通过结论。
源码依据是 main.go、session.go 和 index_html.go。进一步阅读运行维护、临时访问到期核验与OpenSSH 工具资料。这些是操作参考,不是 WebTerm 的 SSH 或审计集成证明。