WorkBuddy数据防泄露需五步:一、绑定私有IP禁公网访问;二、防火墙白名单限IP;三、API启用令牌+IP双校验;四、关闭非必要IM通道并网络隔离;五、局域网内启用mTLS双向证书认证。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

如果您在使用WorkBuddy过程中担忧数据经由网络接口意外外泄,则可能是由于默认配置允许公网访问或未启用访问来源限制。以下是防范WorkBuddy数据泄露的实操步骤:
一、关闭公网暴露端口并强制私有网络绑定
WorkBuddy在本地部署模式下若未显式限定监听地址,可能默认绑定0.0.0.0,导致服务可被局域网外设备探测甚至连接。强制其仅响应私有IP段(如127.0.0.1、192.168.x.x、10.x.x.x)请求,可从网络层切断非授权访问路径。
1、定位WorkBuddy安装目录下的config.yaml或settings.json配置文件。
2、查找network或server节区中的host字段。
3、将原值"0.0.0.0"修改为"127.0.0.1"(仅本机访问)或具体内网IP(如"192.168.1.100")。
4、保存文件后,在任务管理器中结束所有WorkBuddy.exe或workbuddy-server进程,重新启动应用。
二、配置系统级防火墙白名单规则
操作系统防火墙可作为第二道防线,对WorkBuddy进程的入站连接实施精确控制。仅允许可信IP地址发起连接,其余全部拒绝,避免配置误漏导致的暴露风险。
1、Windows平台:打开“高级安全 Windows 防火墙”,点击“入站规则”→“新建规则”。
2、选择“程序”类型,点击“下一步”,浏览并选中WorkBuddy安装目录\bin\WorkBuddy.exe。
3、在“操作”页选择“允许连接”,点击“下一步”;在“配置文件”页勾选“域”“专用”“公用”中仅需启用的网络类型。
4、在“名称”页输入规则名如WorkBuddy-LocalOnly,点击“完成”。
5、右键该新规则→“属性”→“作用域”选项卡,在“远程IP地址”中选择“下列IP地址”,点击“添加”,填入允许访问的单个IP或IP范围(如192.168.1.0/24)。
使用 draw.io(.drawio 格式)和 SVG 生成兼容 Microsoft Visio 的架构图。当用户需要以下任一场景时触发: - 用于 Visio 或技术文档的架构/系统/网络图 - 带连接标注的分层控制系统图 - 将 draw.io XML 转换为稳定、可嵌入的 SVG - 修复 Visio 或 draw.io 无法打开的故障排查类图表 - 任何需专业级布局且文本可编辑的图表
三、启用WorkBuddy内置API访问令牌与IP白名单双校验
WorkBuddy 2.3.0及以上版本支持通过环境变量或配置项开启API级访问控制,要求每次HTTP请求同时携带有效令牌且源自白名单IP,二者缺一不可,显著提升接口调用安全性。
1、编辑config.yaml,在api_server节区下添加字段:auth_enabled: true与ip_whitelist: ["127.0.0.1", "192.168.1.50", "192.168.1.51"]。
2、在同一文件中,于security节区设置api_token: "your_strong_random_token_here"(建议使用32位以上随机字符串)。
3、重启WorkBuddy服务后,所有外部API调用(如/call、/execute)必须在HTTP Header中包含X-API-Token: your_strong_random_token_here,且请求源IP必须位于白名单中。
四、禁用非必要通信通道并隔离服务网络
WorkBuddy默认可能启用QQ、飞书、钉钉等第三方平台接入能力,这些通道若未严格鉴权,可能成为数据侧漏面。关闭非必需通道,并将WorkBuddy所在主机置于独立VLAN或启用虚拟网卡隔离,可大幅压缩攻击面。
1、进入WorkBuddy主界面右上角“设置”→“集成服务”,关闭所有未实际使用的IM平台开关(如“飞书机器人”“钉钉群聊接入”)。
2、在系统网络设置中,为WorkBuddy所在设备分配独立虚拟网卡(如Windows Hyper-V虚拟交换机、macOS Bridge Interface),仅允许该网卡与内部知识库服务器、认证中心等必要节点通信。
3、在路由器或核心交换机上配置ACL策略,禁止该虚拟网段主动访问互联网DNS、NTP及任意80/443出向连接,仅放行预设目标端口与IP。
五、启用本地HTTPS双向证书认证
当WorkBuddy需在可信局域网内供多终端访问时,仅靠IP白名单不足以防止中间人窃听或伪造请求。启用mTLS(双向TLS)可确保客户端与服务端均持有并验证对方证书,杜绝未授权设备冒充接入。
1、使用OpenSSL生成CA根证书及一对服务端/客户端证书,确保证书Subject中CN字段分别匹配WorkBuddy服务域名(如wb.local)与管理员设备标识。
2、在config.yaml中配置tls_enabled: true、cert_file: "./certs/server.crt"、key_file: "./certs/server.key"、ca_cert_file: "./certs/ca.crt"及client_auth_required: true。
3、将ca.crt导入管理员设备系统信任根证书库,访问https://wb.local:8443时浏览器将提示选择客户端证书,仅持有合法client.p12的设备可通过认证。
















