Woodox 使用文档

接入公网中转服务

Woodox 只通过公网中转服务连接电脑和手机。本章说明普通用户、管理员和自建服务用户分别需要做什么。

连接链路由三部分组成

Windows / WSL 电脑

运行 Agent、保存项目、执行命令,并验证访问凭据和设备身份。

WSS 密文中转

让 Android 与电脑连接会合,只转发 Noise E2EE 二进制密文。

端到端安全会话

手机固定电脑身份公钥;配对、恢复和控制消息均受 Noise 会话保护。

查看完整系统原理和数据边界 →

方式一:使用管理员提供的共享公网中转服务

普通用户不需要云服务器密码、路由密钥或域名配置,只需要管理员分配的 Woodox 账户。

  1. 取得接入信息

    向管理员取得用户名,以及以 CMRA1. 开头的一次性 API 接入密钥。

  2. 电脑端打开公网访问

    公网访问页面填写用户名和完整密钥。

  3. 点击一键接入

    客户端向 Rust 账户服务登记电脑,取得只显示一次的 route 密钥,并使用 Current User DPAPI 保存。

  4. 等待状态变为已连接

    只有账户登记、电脑 WSS 中转连接和本机服务都通过检查后,连接二维码才可使用。

  5. 绑定并批准手机

    手机扫描连接二维码后,新设备会等待电脑确认。请在 设备管理核对并点击 允许

一次性 API 接入密钥只用于登记这台电脑,不是日常控制口令。登记成功后客户端不会把该密钥保存为本机配置。

管理员与普通用户

管理员是共享公网中转服务或自建账户中心的管理者,不是每个手机用户。管理员入口位于 管理员登录并配置这台电脑的折叠区域。

身份填写内容权限
普通用户用户名 + 一次性 API 接入密钥登记和使用自己的电脑,不能创建其他用户
管理员账户中心 HTTPS 地址 + 管理员用户名和密码登记自己的电脑,并进入管理后台开通用户、撤销设备和查看必要审计

因此界面使用“管理员登录”,不使用容易误解的“旧版登录”。管理员密码只用于本次登记,不应写入客户端配置。

方式二:使用自己的云服务器

拥有 Ubuntu 或 Debian 云服务器的用户可以部署自己的 Rust 密文中转,并自行管理域名和路由。当前自建方案需要配置 DNS、TLS、云安全组、反向代理和 woodox-relayd

  • 一个使用 WSS 的公网域名和可自动续期的 TLS 证书。
  • woodox-relayd 只监听回环地址,由 Nginx/Caddy 代理公网 443。
  • 每台电脑独立的 route ID 与一次性交付 route 密钥;磁盘仅保存密钥摘要。
  • 需要多人使用时再部署 woodox-accountd 完成登记、审计与撤销。
  • 可靠的 DNS、服务器更新、备份和运行监控。

开通后把 relay URL、route ID 和 route 密钥填入电脑端“公网访问 → 自建 E2EE 中转服务”。第一次部署建议严格按说明书逐层验收。

打开自建服务器与网络完整说明书 →

新设备审批

  • 新手机第一次连接会进入等待确认,批准前不能查看或控制 Agent。
  • 电脑端会显示待审核设备;请核对设备名称和时间后再允许。
  • 每台手机都可以单独撤销。撤销后,该设备的后续请求会被拒绝。
  • 永久删除设备前需要先撤销;轮换连接凭据会使旧链接失效。
  • 完整连接二维码和链接包含敏感访问凭据,不要发送给不信任的人。

公网中转服务接触的数据

账户与运行信息

账户中心会保存用户名、密码哈希、角色、设备公钥或指纹、状态、IP、时间戳和必要审计记录。

转发中的内容

公网入口虽会终止外层 TLS,但内层 Noise E2EE 保持到电脑端;中转只能看到并转发密文,不能读取请求和响应正文。

账户中心不保存 Agent 会话正文;代理和故障日志仍可能记录连接时间、IP、路由 ID、连接数量、密文流量与错误信息。不同部署的日志保留期由管理员配置,使用共享服务前应查看其隐私说明。

查看安全边界 → 查看隐私说明 →