连接链路由三部分组成
运行 Agent、保存项目、执行命令,并验证访问凭据和设备身份。
让 Android 与电脑连接会合,只转发 Noise E2EE 二进制密文。
手机固定电脑身份公钥;配对、恢复和控制消息均受 Noise 会话保护。
方式一:使用管理员提供的共享公网中转服务
普通用户不需要云服务器密码、路由密钥或域名配置,只需要管理员分配的 Woodox 账户。
- 取得接入信息
向管理员取得用户名,以及以
CMRA1.开头的一次性 API 接入密钥。 - 电脑端打开公网访问
在 “公网访问”页面填写用户名和完整密钥。
- 点击一键接入
客户端向 Rust 账户服务登记电脑,取得只显示一次的 route 密钥,并使用 Current User DPAPI 保存。
- 等待状态变为已连接
只有账户登记、电脑 WSS 中转连接和本机服务都通过检查后,连接二维码才可使用。
- 绑定并批准手机
手机扫描连接二维码后,新设备会等待电脑确认。请在 “设备管理”核对并点击 “允许”。
一次性 API 接入密钥只用于登记这台电脑,不是日常控制口令。登记成功后客户端不会把该密钥保存为本机配置。
管理员与普通用户
管理员是共享公网中转服务或自建账户中心的管理者,不是每个手机用户。管理员入口位于 “管理员登录并配置这台电脑”的折叠区域。
| 身份 | 填写内容 | 权限 |
|---|---|---|
| 普通用户 | 用户名 + 一次性 API 接入密钥 | 登记和使用自己的电脑,不能创建其他用户 |
| 管理员 | 账户中心 HTTPS 地址 + 管理员用户名和密码 | 登记自己的电脑,并进入管理后台开通用户、撤销设备和查看必要审计 |
因此界面使用“管理员登录”,不使用容易误解的“旧版登录”。管理员密码只用于本次登记,不应写入客户端配置。
方式二:使用自己的云服务器
拥有 Ubuntu 或 Debian 云服务器的用户可以部署自己的 Rust 密文中转,并自行管理域名和路由。当前自建方案需要配置 DNS、TLS、云安全组、反向代理和 woodox-relayd。
- 一个使用 WSS 的公网域名和可自动续期的 TLS 证书。
woodox-relayd只监听回环地址,由 Nginx/Caddy 代理公网 443。- 每台电脑独立的 route ID 与一次性交付 route 密钥;磁盘仅保存密钥摘要。
- 需要多人使用时再部署
woodox-accountd完成登记、审计与撤销。 - 可靠的 DNS、服务器更新、备份和运行监控。
开通后把 relay URL、route ID 和 route 密钥填入电脑端“公网访问 → 自建 E2EE 中转服务”。第一次部署建议严格按说明书逐层验收。
新设备审批
- 新手机第一次连接会进入等待确认,批准前不能查看或控制 Agent。
- 电脑端会显示待审核设备;请核对设备名称和时间后再允许。
- 每台手机都可以单独撤销。撤销后,该设备的后续请求会被拒绝。
- 永久删除设备前需要先撤销;轮换连接凭据会使旧链接失效。
- 完整连接二维码和链接包含敏感访问凭据,不要发送给不信任的人。
公网中转服务接触的数据
账户与运行信息
账户中心会保存用户名、密码哈希、角色、设备公钥或指纹、状态、IP、时间戳和必要审计记录。
转发中的内容
公网入口虽会终止外层 TLS,但内层 Noise E2EE 保持到电脑端;中转只能看到并转发密文,不能读取请求和响应正文。
账户中心不保存 Agent 会话正文;代理和故障日志仍可能记录连接时间、IP、路由 ID、连接数量、密文流量与错误信息。不同部署的日志保留期由管理员配置,使用共享服务前应查看其隐私说明。