Skip to main content

webui-csrf-origin

Fix CSRF origin mismatch when Hermes WebUI is proxied through NaN.builders or other reverse proxies.

설치로 이동

소스 정보

저장소
Ntizar/NtizarBrainMasterMind
최근 소스 활동
2026년 7월 7일 07:40
감지된 SKILL.md 언어
스페인어
스타
2
포크
0

설치 방법

기본적으로 소스를 먼저 확인하는 Prompt가 선택됩니다. 직접 명령으로 전환하거나 로컬 사본을 다운로드할 수도 있습니다.

소스 파일 검토

설치 여부를 결정하기 전에 SKILL.md와 SkillsMP에 표시된 보조 파일을 읽어 보세요.

SKILL.md 표시 중

SKILL.md
소스 지침 · 읽기 전용 미리보기
name
webui-csrf-origin
description
Fix CSRF origin mismatch when Hermes WebUI is proxied through NaN.builders or other reverse proxies.
# WebUI CSRF Origin Mismatch ## Cuándo aplicar Si el WebUI de Hermes (puerto 8787) funciona por Telegram pero da **server error / 500 / "Cross-origin mismatch"** desde la web de NaN.builders (`https://webui-ntizar-ntizar.apps.nan.builders/`), el problema es CSRF. ## Causa El WebUI valida `Origin`/`Referer` contra `Host` en cada POST. Cuando NaN.builders hace proxy, el Origin del navegador es `https://webui-ntizar-ntizar.apps.nan.builders` pero el Host interno del contenedor es diferente → el WebUI rechaza la petición. ## Diagnóstico ```bash # Verificar si HERMES_WEBUI_ALLOWED_ORIGINS está configurado cat /proc/199/environ 2>/dev/null | tr '\0' '\n' | grep -i ALLOWED_ORIGINS # Si no devuelve nada → ese es el problema ``` ## Solución ```bash # Añadir la variable de entorno al contenedor # En Kubernetes, actualizar el deployment con: kubectl set env deployment/ntizar-agent \ HERMES_WEBUI_ALLOWED_ORIGINS=https://webui-ntizar-ntizar.apps.nan.builders # O editar el deployment directamente: kubectl edit deployment ntizar-agent # Añadir en spec.template.spec.containers[0].env: # - name: HERMES_WEBUI_ALLOWED_ORIGINS # value: "https://webui-ntizar-ntizar.apps.nan.builders" ``` Después de cambiar la variable, el contenedor se reinicia automáticamente (rolling update). ## Notas - El valor debe incluir el esquema (`https://`), no solo el dominio. - Si se usan múltiples dominios, separar por comas: `https://a.com,https://b.com`. - El WebUI también respeta `X-Forwarded-Host` y `X-Real-Host` como fallback para proxies reverso. - Esta protección existe para prevenir CSRF en despliegues públicos.
GitHub에서 보기