BookinglyTech News
Software

Exponer solo la ruta API de FreshRSS: ¿riesgos y consideraciones?

Una configuración con Cloudflare Tunnel y un bypass de API puede facilitar el acceso móvil, pero plantea desafíos de seguridad y compatibilidad con clientes RSS.

2 min de lecturar/selfhosted0 vistas

En una reciente publicación en r/selfhosted, un usuario comparte su experiencia intentando acceder a FreshRSS desde su móvil sin usar VPN. Para ello, ha configurado un Cloudflare Tunnel que apunta al contenedor Docker que ejecuta FreshRSS y está considerando abrir únicamente la ruta "/api/*".

La idea de exponer solo la API es atractiva: el resto de la aplicación permanece dentro de la red local y, según la comunidad, los endpoints de la API son menos sensibles que el panel de administración. No obstante, existen varios puntos a revisar:

  • Autenticación. FreshRSS no incluye autenticación integrada para la API; suele confiar en la capa de autenticación del servidor web (basic, JWT, OAuth). Exponer la API sin una capa fuerte puede permitir escaneo de credenciales.
  • Estado de la sesión. Los clientes móviles que utilizan la API suelen almacenar tokens de sesión. Si el token se filtra a través del túnel, un atacante podría replicar la sesión.
  • Rate‑limiting. El API es accesible desde cualquier origen que tenga el túnel, lo que abre la posibilidad de ataques de fuerza bruta o de denegación de servicio.
  • Actualizaciones de FreshRSS. Cada versión nueva puede introducir cambios en los endpoints. Si la ruta permanece abierta, se debe garantizar que cualquier nueva versión siga cumpliendo con las mismas reglas de seguridad.
  • Compatibilidad con apps. Muchas aplicaciones de lectura RSS no soportan autenticación basada en API key y dependen de la sesión del navegador. Exponer la API puede requerir ajustes en la configuración de la app.

La comunidad sugiere alternativas: usar un túnel con autenticación basada en certificados, limitar el acceso a IPs de confianza o añadir un proxy con autenticación de capa de aplicación. En cualquier caso, la exposición de la ruta "/api/*" debe acompañarse de controles adicionales.

Para los administradores que contemplan esta solución, revisen la documentación de FreshRSS sobre la API, habiliten HTTPS en el túnel y consideren añadir un layer de autenticación propia (por ejemplo, un token JWT generado por Cloudflare Workers).