CrewDoku
Anleitungen

Sichtbarkeit wählen: offen, verborgen, unsichtbar

Eine Adresse heißt nicht, dass dort eine Anmeldeseite steht. Drei Stufen, jederzeit umschaltbar.

Das brauchst du: einen Crew-Server. Das hast du am Ende: genau so viel offen, wie du willst — geprüft von außen. Dauer: 2 Minuten.

OffenVerborgen (Empfehlung)Unsichtbar
Was ein Fremder siehtAnmeldeseite von Crewleere Seite (404), unter /relay ein Relay, der ihn nichts schreiben lässtnichts, Port geschlossen
Appsdirekt per HTTPSüber den verschlüsselten Relayüber einen Relay an anderer Stelle
Browserjaüber die Apps (Browser-Zugang folgt)über die Apps
Webhooksjaeinzeln freischaltbarnein
AngriffsflächeWeb-App, API, Anmeldung, RelayRelay und signierter Datei-Endpunktkeine eingehende

Umschalten

sudo crewd visibility              # zeigen
sudo crewd visibility hidden    # wechseln

Erwartet: ✓ Sichtbarkeit: hidden. crewd schreibt den Caddyfile neu und startet Caddy neu.

Einzelne Pfade bei „verborgen“ öffnen

sudo crewd visibility --open hook:rou_abc123   # Webhook einer Routine (GitHub, Stripe …)
sudo crewd visibility --open oauth             # OAuth-Rückruf für Anbieter ohne Loopback
sudo crewd visibility --close oauth

Unsichtbar

Der Server nimmt keine Verbindungen an und holt Nachrichten bei einem Relay an anderer Stelle ab — am besten ein zweiter kleiner eigener Server (z. B. Hetzner CX22), der nur den Relay betreibt und keine Daten hält.

  1. Auf dem Crew-Server den Pubkey von crewd ablesen: sudo crewd relay

  2. Auf dem Relay-Server (Domain zeigt schon darauf):

    curl -fsSL https://crewd.team/install.sh | sh -s -- --relay-only --crewd-pub <pubkey> --domain relay.deinedomain.de

    Am Ende steht der Befehl für den Crew-Server, mit dem Pubkey des Wächters.

  3. Auf dem Crew-Server:

    sudo crewd visibility invisible --relay wss://relay.deinedomain.de/relay --guard <pubkey des Wächters>

crewd schickt dem Wächter seine Liste erlaubter Schlüssel (sich selbst und die gekoppelten Geräte) als verschlüsseltes Ereignis. Der Wächter schreibt sie in die Einstellungen des Relays — ein neues Gerät darf dort also wenige Sekunden nach der Kopplung schreiben, ein widerrufenes nicht mehr.

Große Dateien und Live-Ansicht

Bei „verborgen“ lässt Caddy zusätzlich /file/… durch. crewd beantwortet dort nur Anfragen, die ein gekoppeltes Gerät mit seinem Schlüssel signiert hat (NIP-98, 60 Sekunden gültig, jede Signatur nur einmal) — alle anderen bekommen dieselbe leere 404 wie überall. Die Mac- und Windows-App laden darüber Anhänge hoch und herunter und zeigen die Live-Ansicht der Agent-Computer; ohne diesen Weg geht beides in Teilen über den Relay.

Prüfen von außen

curl -i https://crew.deinedomain.de/api/state    # verborgen: 404
sudo crewd doctor                                 # D207 prüft das automatisch

Pflicht in jeder Stufe: Im Servermodus braucht jede Anfrage ein Geräte-Token, auch vom Server selbst; CREW_AUTH=off wirkt dort nicht. Wie die Apps im verborgenen Modus reden: Wie Nostr deine Verbindung schützt.

Auf dieser Seite