Cliente NexoPOS para Windows
O NexoPOS Client é uma aplicação de desktop leve que fornece acesso seguro a uma instalação do NexoPOS em execução em outro computador na mesma rede local.
O computador que hospeda o NexoPOS executa o NexoPOS para Windows em modo de Rede. Outros computadores usam o NexoPOS Client para descobrir esse servidor, solicitar aprovação e abrir o NexoPOS sem precisar inserir manualmente um endereço IP ou instalar um certificado.
O cliente NexoPOS não inclui PHP, Nginx, MariaDB nem o próprio aplicativo NexoPOS. Esses serviços permanecem no computador do servidor. O cliente é uma janela segura para essa instalação existente.
O cliente também pode ser executado no mesmo computador do NexoPOS para Windows, embora seu objetivo principal seja conectar outros computadores na rede local.
Requisitos
- O NexoPOS para Windows deve estar em execução no modo de rede.
- O acesso à rede deve estar habilitado no servidor.
- O servidor deve ter uma licença Premium ativa para aprovar novos dispositivos.
- Ambos os computadores devem estar conectados à mesma rede local IPv4 descobrível.
- O Firewall do Windows e o perfil de rede devem permitir a descoberta local e o tráfego do gateway.
- Wi‑Fi para convidados, isolamento de clientes, roteamento via VPN ou políticas de rede gerenciadas podem impedir a descoberta.
O lançamento inicial do NexoPOS Client oferece suporte ao Windows. Outras plataformas exigem builds dedicadas e armazenamento seguro de credenciais específico da plataforma, além de suporte de rede.
Segurança da conexão
Todo o tráfego do cliente passa pelo gateway LAN HTTPS dedicado fornecido pela NexoPOS para Windows.
O cliente NexoPOS usa várias proteções:
- Fixação de certificado: o cliente aceita o certificado do servidor apenas quando sua chave pública corresponde ao pin recebido durante a descoberta e o pareamento.
- Credenciais por dispositivo: Cada cliente aprovado recebe uma credencial aleatória diferente.
- Armazenamento seguro: As credenciais são criptografadas por meio do safeStorage do Electron, com suporte do Windows DPAPI.
- Autorização do processo principal: As credenciais são anexadas às solicitações pelo processo principal do Electron e não são expostas à página da web do NexoPOS.
- Sessão de navegador isolada: Cada servidor emparelhado recebe uma sessão persistente do Chromium para seus cookies e estado do navegador.
- O conteúdo em sandbox: O NexoPOS é carregado com a integração do Node.js desativada, o isolamento de contexto ativado e o sandboxing do renderer ativado.
- Navegação restrita: links externos não relacionados são abertos no navegador do sistema.
O servidor armazena apenas um hash com sal de cada credencial, juntamente com metadados básicos do dispositivo. Ele não consegue recuperar a credencial original a partir desse hash.
Se o certificado do servidor for alterado, mas mantiver a mesma chave pública, os clientes continuam a confiar nele. Redefinir a chave do servidor da LAN altera o pin da chave pública, revoga os emparelhamentos existentes e exige que os dispositivos emparelhem novamente.
Domínios virtuais e sessões do NexoPOS
O NexoPOS normalmente depende de um domínio virtual configurado para cookies, Laravel Sanctum, sessões e proteção contra CSRF. Carregar a aplicação diretamente por meio de um endereço IP do servidor pode quebrar essas expectativas.
O cliente NexoPOS preserva os nomes de domínio configurados do NexoPOS e do Print Server. Um proxy local, gerenciado pela aplicação, encaminha esses domínios para o endereço do servidor descoberto, de modo que a aplicação remota continue a ver o nome de host esperado. Os usuários não precisam editar manualmente o arquivo hosts do Windows.