Oxaa
  1. Seu localhost online. Sem abrir sua rede.
  2. Como expor o localhost com segurança

Endpoints públicos seguros para desenvolvimento local

Como expor o localhost com segurança

Como expor o localhost com segurança: fluxo prático, comportamento do produto, limites, evidências e o próximo passo exato com o Oxaa.

Resposta rápida

Exponha exatamente um serviço local selecionado com uma URL HTTPS gerenciada, sem abrir porta de entrada no roteador ou firewall. A rota só permanece acessível enquanto o dispositivo cadastrado e a rota autenticada atual estiverem ativos.

Do serviço local à primeira requisição externa real

  1. Instale e verifique o pacote assinado do Oxaa aprovado.
  2. Execute oxaa login e cadastre o dispositivo.
  3. Inicie e verifique a saúde do serviço local selecionado.
  4. Execute oxaa http <port> e aguarde a prontidão da borda.
  5. Envie uma requisição por um sandbox do provedor, navegador remoto, telefone ou segunda rede.
  6. Confirme a requisição e a resposta no aplicativo local e no Inspector.
  7. Pare a rota e remova callbacks, capturas e credenciais de teste ao terminar.

Detalhes técnicos

  • Endpoint HTTPS gerenciado e terminação de TLS público.
  • Sessão de saída do dispositivo com preferência por QUIC e fallback WebSocket em TCP/443 após testes.
  • Roteamento por hostname exato e geração curta da rota.
  • Inspector local com captura limitada e explícita, redaction, exclusão e limites de replay.
  • Comportamento HTTP, WebSocket e SSE dentro dos limites publicados.

Como o tráfego e os dados do Inspector são tratados

A borda pública do Oxaa termina o TLS público para resolver o hostname exato, identificar a rota autenticada atual e encaminhar a requisição. A sessão entre o dispositivo cadastrado e o Oxaa é criptografada; por ela, a requisição chega somente ao serviço local selecionado.

O Oxaa mantém metadados limitados de conta, rota, uso, segurança, cobrança, suporte e diagnóstico necessários para operar e proteger o serviço. A captura de body no Inspector é uma ação de depuração separada e explícita: a cópia limitada do body da requisição ou da resposta exibida no Inspector local permanece no dispositivo do desenvolvedor e pode ser redigida, excluída imediatamente ou expirar automaticamente. O tráfego público ainda precisa ser processado na borda; portanto, a afirmação correta é “cópias locais no Inspector”, e não “o Oxaa não consegue ver o tráfego”.

Identidade da rota e limite do serviço selecionado

A conexão é iniciada pelo dispositivo cadastrado. Identidade gerada localmente, prova de posse, gerações de rota de curta duração e correspondência exata do hostname vinculam o endereço à rota atual. Propriedade desconhecida, malformada, revogada ou antiga falha de forma fechada em vez de ser encaminhada para um destino incerto.

O Oxaa publica somente o destino local configurado. Destinos de rede privada exigem autorização explícita; classes públicas, metadata, link-local, multicast e outros destinos inseguros permanecem bloqueados pela política.

Solução de problemas

Comece pelo processo local, porta e esquema. Depois verifique autenticação e relógio, DNS, UDP/443, fallback TCP/443, proxy corporativo ou interceptação TLS, propriedade da rota e prontidão da borda. Use oxaa routes list, oxaa diagnose --network e IDs de erro estáveis; revise e remova segredos, bodies e caminhos privados antes de compartilhar o diagnóstico.

Limpeza e passagem para produção

Remova o callback externo, a URL de preview ou o vínculo DNS; rotacione credenciais de teste; exclua capturas locais; pare a rota; e revogue o dispositivo ou a sessão quando necessário. Direcione o tráfego de produção para o aplicativo implantado, o ingress de produção ou a plataforma de entrega de eventos adequada.

O que o Oxaa é - e o que não é

O Oxaa fornece conectividade de desenvolvimento para um serviço HTTP ou HTTPS local selecionado enquanto o dispositivo cadastrado e a rota autenticada estão ativos. Não é hospedagem, VPN genérica, forward proxy, implantação permanente de produção, túnel raw TCP/UDP, passthrough TLS arbitrário, substituto de CDN/WAF nem plataforma de entrega de webhooks de produção.

Perguntas frequentes

O Oxaa faz deploy do meu aplicativo?

Não. O aplicativo continua rodando no dispositivo cadastrado. O Oxaa encaminha requisições apenas para o serviço local selecionado enquanto a rota autenticada estiver ativa.

Preciso abrir uma porta de entrada?

Normalmente não. O dispositivo cadastrado inicia a sessão. Uma rede restritiva ainda pode bloquear DNS, UDP/443, TCP/443 ou interceptar TLS.

Onde ficam as cópias de body do Inspector?

Quando a captura limitada é ativada explicitamente, a cópia exibida no Inspector local permanece no dispositivo do desenvolvedor. O Oxaa ainda processa o tráfego público e mantém metadados operacionais limitados.

Isso é hospedagem de produção?

Não. Para produção, use o aplicativo implantado, um ingress de produção ou uma plataforma de entrega de eventos.