Lakr233/AssppWeb
TypeScript0 / 0
브라우저 내 WebAssembly로 Apple API를 직접 호출하고 서버는 암호화된 중계와 IPA 컴파일만 수행하는 제로트러스트 기반 iOS 앱 설치 웹 툴이다.
TL;DR
AssppWeb은 브라우저 내 WebAssembly로 libcurl.js와 Mbed TLS 1.3을 구동하여 Apple API 호출과 TLS 처리를 클라이언트에서 완료하고 서버는 암호화된 트래픽의 중계자 및 공개 CDN에서 내려받은 IPA의 컴파일·캐시만 수행하는 제로트러스트 기반 웹 애플리케이션이다. 이 설계로 서버가 사용자 Apple 자격증명을 저장하지 않아 자격증명 노출 위험을 줄이며 Docker Compose, Railway, Cloudflare Workers 같은 다양한 호스팅 경로를 문서로 제공해 배포 유연성을 확보했다. 운영상에는 리버스 프록시의 TLS 설정과 WebSocket 프록시 허용, 프런트엔드 무결성 검증이 필수적이며 공개 인스턴스 사용 시에는 프런트엔드 변조 위험 때문에 자체 호스팅이나 신뢰할 수 있는 호스트 사용이 권장된다.
핵심 포인트
- 서버가 사용자 Apple 자격증명을 전혀 수신하지 않는 제로트러스트 설계를 채용하고 있다. 클라이언트 측에서 libcurl.js와 Mbed TLS 1.3을 WebAssembly로 구동해 Apple API 호출과 TLS 처리를 끝내므로 서버는 암호화된 중계자 및 빌드 역할에만 국한된다. 이 구조는 전통적인 서버사이드 인증 위임 방식과 달리 자격증명 유출 표면을 줄인다.
- 배포 유연성을 위해 Cloudflare Workers 컨테이너, Railway 이미지 배포, Docker Compose 같은 여러 호스팅 경로를 공식적으로 문서화하고 있다. Cloudflare 배포를 위해서는 유료 플랜과 특정 권한이 필요하다고 명시되어 있으며 Railway는 볼륨 마운트와 Healthcheck 설정을 요구한다. 다양한 호스팅 옵션이 제공되므로 운영 환경에 맞춰 선택할 수 있다.
- 리버스 프록시와 WebSocket 프록시 요구사항을 명시하여 iOS 설치 흐름과 Wisp 기반 통신 실패 시나리오를 사전 경고하고 있다. README에 X-Forwarded-Proto 헤더로 인한 무한 리다이렉트 사례와 UNSAFE_DANGEROUSLY_DISABLE_HTTPS_REDIRECT 환경변수의 사용 조건을 명확히 적어두어 운영자가 문제 원인을 진단하기 쉽다. 이 점은 같은 유형의 오픈소스 프로젝트들보다 운영 가이드가 구체적이라는 차별점으로 작동한다.
- 브라우저에서 Apple API와 직접 통신하여 자격증명이 서버에 노출되지 않도록 한다. 이 동작은 libcurl.js와 Mbed TLS 1.3을 WebAssembly로 구동시켜 구현되며 네트워크 요청과 TLS 핸드셰이크가 클라이언트 쪽에서 끝난다. 서버는 암호화된 트래픽을 중계하고 IPA 컴파일과 캐싱만 담당하므로 자격증명 보관 부담이 줄어든다.
이미지 분석

3.6k
STARS
550
FORKS
+323
TRENDING
0
조회수
관련 토론
아직 관련 토론이 없습니다.
댓글
댓글을 작성하려면 로그인이 필요합니다.