Iroh activa la autenticación por defecto en sus relays gestionados

Fuentes: Protect your relays

Los relays gestionados de Iroh Services ya autentican por defecto a los endpoints que se conectan a ellos, según anunció la compañía. Hasta ahora, la URL de un relay funcionaba como una credencial que cualquier persona podía descubrir —incorporada en el código del cliente, en repositorios públicos o visible al observar una conexión— y usar para enviar tráfico no deseado, saturando su ancho de banda y sus slots de conexión. A partir de los relays desplegados desde junio de 2026, solo los endpoints que presenten un token firmado por la clave de API del proyecto serán admitidos; los relays anteriores a esa fecha permanecerán abiertos para no romper setups existentes, aunque el propietario puede activar la autenticación manualmente. El token, basado en el estándar rcan, lleva el identificador del emisor, la clave pública del endpoint autorizado, el permiso de uso del relay y una fecha de caducidad configurable. Iroh destaca que una URL filtrada ya no sirve sin token y que un token robado no permite suplantar al endpoint, porque la handshake exige demostrar la posesión de la clave secreta correspondiente. La rotación o eliminación de la clave de API revoca de inmediato todos los tokens emitidos. Para los desarrolladores, el preset iroh_services genera y adjunta el token de forma automática a cada conexión. La compañía adelantó que travailleá en scopes diferenciados por endpoint, revocación individual y una API para gestionar la autenticación fuera del dashboard.