# 本地安全基线

## 启动前

- 使用独立虚拟环境
- 为管理令牌和 CSRF 令牌生成不同的高熵值
- 保持监听地址为 `127.0.0.1`
- 确认数据目录不在云同步或公开 Web 目录
- 不导入真实 cookie、数据库、日志和后台截图

## 运行中

- 不在命令历史中直接写真实令牌，优先由受信任的秘密管理器注入
- 不使用公网隧道暴露服务
- 不把浏览器跨域白名单设为 `*`
- 看到 `sent=false` 才符合 Community Edition 预期

## 结束后

- 调用 `/api/session/clear`
- 停止进程
- 清理当前终端中的环境变量

```bash
unset WM_ADMIN_TOKEN WM_CSRF_TOKEN
```

## 远程部署

`WM_ALLOW_REMOTE=1` 只是防误操作确认，不提供 TLS、用户隔离、速率限制或生产身份系统。Community Edition 不建议直接远程部署。需要团队或公网访问时，应重新完成威胁建模和安全设计。
