Ficha de segurança
AnythingLLM
Chega trancado
Converse com os seus documentos e monte agentes que sabem o que está dentro deles.
O primeiro minuto
Nenhuma janela na nossa instalação. Mas de fábrica este aplicativo abre SEM SENHA NENHUMA.
O que ganha quem chegar primeiro
Na imagem oficial sem configuração: tudo. A interface abre direto, sem pedir nada.
Depois que a sua conta existe
Continua fechado enquanto a senha existir. Medido pelo endpoint que devolve o token: com a senha sorteada a resposta é {"valid":true}; com a senha errada é "[003] Invalid password provided".
O que o TekZoom faz por você
A receita liga a senha na instalação e sorteia o valor. É só isso que o mantém fechado: se alguém apagar a linha AUTH_TOKEN do .env, ele volta a abrir para qualquer um.
Se você instalar por conta própria
Nunca exponha a imagem oficial sem definir AUTH_TOKEN. Este é o caso mais direto do catálogo: sem essa linha, o endereço é público de verdade.
A pegadinha que nos pegou
Conferir a senha pelo endpoint errado engana: /api/system/check-token responde 401 mesmo com a senha certa, porque ele espera um token JWT, não a senha. A verificação honesta é /api/request-token.
Com tudo isso em mente: ver o AnythingLLM no catálogo · ver quanto de servidor ele pede