BURSU Connection Manager
Полное руководство пользователя. Windows 3.7.0 · Linux & macOS 2.7.0 · Android 1.8.8 · iOS/iPadOS 1.2.8 · веб-портал BURSUcloud. BURSUsofts, сентябрь 2026.
Что такое BURSUcm
BURSU Connection Manager (BURSUcm) — быстрый менеджер удалённых подключений. Он собирает в одном окне всё, с чем работает инженер: серверы, сетевое оборудование, удалённые рабочие столы, файловые панели, сохранённые пароли и права доступа команды. Программа работает нативно на Windows, Linux и macOS, имеет мобильные клиенты для Android и для iPhone/iPad и умеет — но не обязана — синхронизировать всё через сервис BURSUcloud.

| Компонент | Что это |
|---|---|
| Приложение для Windows | Первый и основной настольный клиент: SSH, WinRM, RDP, VNC, Telnet, Serial, Web, FTP/FTPS и SFTP во вкладках, зашифрованное хранилище паролей, пользователи и права. |
| Приложение для Linux и macOS | Тот же менеджер подключений для систем семейств Debian/Ubuntu, Arch, Fedora/RHEL и для macOS (Intel и Apple Silicon). Один каталог, те же режимы хранения, удалённый рабочий стол прямо во вкладке. Ему посвящена отдельная глава. |
| BURSUcloud | Необязательное облако: ваш каталог живёт в изолированной базе PostgreSQL и синхронизируется между устройствами через zero-knowledge API — сервер никогда не видит расшифрованных паролей. |
| Веб-портал bursucm.com | Управление облачными базами из браузера: подключения, учётные данные, сниппеты, пользователи, устройства, резервные копии. |
| Приложение для Android | Мобильный клиент облачного каталога: SSH-терминал, разблокировка по отпечатку, те же папки и тот же порядок, что на вашем компьютере. |
| Приложение для iOS и iPadOS | Одно универсальное приложение для iPhone и iPad: SSH-терминал, файлы по SFTP/FTP, встроенные RDP и VNC, разблокировка по Face ID — тот же каталог в том же порядке. Ему посвящена отдельная глава. |

Поддерживаемые протоколы
| Протокол | Как открывается | Главное |
|---|---|---|
| SSH | встроенный терминал во вкладке | ключи, SSH-агент, jump host, проброс портов и SOCKS5-прокси, tmux, панель SFTP рядом |
| WinRM | встроенная консоль PowerShell или cmd.exe во вкладке (PowerShell Remoting / WinRS) | HTTP или HTTPS с закреплённым сертификатом, потоковый вывод, Ctrl+C, запросы Read-Host и -Confirm, кодовая страница cmd |
| RDP | встроенный клиент во вкладке (движок BURSUrdp; альтернатива — Microsoft на Windows или IronRDP на Linux и macOS) | глубина цвета, проброс дисков/буфера/принтеров, несколько мониторов |
| VNC | встроенный удалённый рабочий стол во вкладке | шифрование TLS/VeNCrypt, Tight/ZRLE/Hextile, буфер обмена, масштабирование, только просмотр |
| Telnet | встроенный терминал | для сетевого оборудования и старых систем |
| Serial (COM) | встроенный терминал | скорость, чётность, стоп-биты, управление потоком |
| Web (HTTP/HTTPS) | встроенный браузер во вкладке | сохранённый логин, игнорирование ошибок сертификата для внутренних панелей |
| FTP / FTPS | двухпанельный файловый менеджер | явный и неявный TLS, пассивный режим, очередь передач |
| SFTP | панель рядом с SSH-терминалом или отдельно | очередь передач с прогрессом, перетаскивание, копирование папок целиком, chmod |
Почти всё в этом руководстве относится к каждой настольной версии — подключения, учётные данные, SSH, хранилище и облако везде работают одинаково. Там, где Windows и Linux/macOS различаются (установка, движок RDP, пара настроек), это сказано прямо в тексте, а глава о Linux и macOS собирает все особенности этой версии в одном месте.
Быстрый старт за 10 минут
От чистой машины до первой SSH-сессии, сохранённого пароля и переданного файла. Каждый шаг ссылается на главу с подробностями — но чтобы дойти до конца, ссылки не понадобятся.
- Установите приложение. Windows: скачайте и запустите
BURSUcm-Setup.exe. Linux: установите пакет для своего дистрибутива. macOS: перетащите приложение из .dmg в «Программы». - Выберите, где жить данным. При первом запуске приложение спросит; выберите локальную базу — самый безопасный вариант по умолчанию, полностью офлайн, а переехать в облако можно потом без каких-либо потерь.
- Войдите и смените пароль. В свежей локальной базе одна учётная запись —
admin/admin; приложение сразу попросит заменить пароль. - Сохраните логин и пароль. Откройте «Учётные данные» в боковой панели → «Новый логин и пароль…»: метка (например, «root — серверы лаборатории»), имя пользователя и пароль. Одна сохранённая запись может обслуживать сколько угодно серверов — в этом и смысл.
- Добавьте подключение. Нажмите Ctrl+T (или «+ Добавить подключение»): имя, тип SSH, адрес сервера — порт 22 уже подставлен. В поле учётных данных выберите только что сохранённую запись. В поле «Папка» выберите папку из списка — в нём те же папки в том же порядке, что и в дереве; новые папки создаются в дереве кнопкой «Новая папка».
- Подключитесь. Двойной щелчок по новой записи. При самом первом подключении приложение покажет отпечаток ключа сервера — это проверка подлинности работает как задумано; подтвердите кнопкой «Доверять и запомнить». Зелёная точка на вкладке — сессия живая.
- Передайте файл. В панели сессии нажмите «Файлы (SFTP)»: слева ваш компьютер, справа сервер. Перетащите файл — он уйдёт через очередь передач с индикатором прогресса.
- Закройте всё на замок. Когда начнут накапливаться настоящие пароли, задайте мастер-пароль в Настройки → Безопасность — с этого момента ваши секреты зашифрованы ключом, который знаете только вы, а база становится переносимой на любую другую машину. Подробности — в главе «Мастер-пароль и хранилище».
Не перепечатывайте ничего руками — Настройки → Данные → Импорт читает их сохранённые сессии напрямую, вместе со структурой папок, а пароли WinSCP переносятся автоматически. См. «Импорт из других программ».
Установка на Windows
Системные требования
- Windows 10 или 11 (x64, x86 или ARM64), включая Windows Server 2012–2025.
- ~150 МБ на диске. Среда .NET встроена в установщик — ничего доустанавливать не нужно.
Установка
- Скачайте
BURSUcm-Setup.exeсо страницы bursucm.com/download. Рядом с кнопкой опубликована контрольная сумма SHA-256 — при желании сверьте её командойcertutil -hashfile BURSUcm-Setup.exe SHA256. - Запустите установщик и следуйте мастеру. Он сам выберет нужную сборку (x64/x86/ARM64) под ваш процессор.
- Запустите BURSUcm и продолжите с главы «Хранение данных и первый запуск».
Обновления
При запуске приложение проверяет ленту релизов (это можно отключить в Настройки → Внешний вид) и, если вышла новая версия, показывает окно со списком изменений и ссылкой на скачивание. Установка новой версии поверх старой сохраняет все ваши данные.
Установка на Linux
Нативные пакеты x86_64 собираются для трёх больших семейств. Возьмите файл на bursucm.com/download (страница сама открывает вкладку вашего дистрибутива) — а лучше один раз добавьте репозиторий, и обновления будет ставить ваш пакетный менеджер.
| Семейство | Пакет | Разовая установка |
|---|---|---|
| Debian, Ubuntu, Linux Mint, Pop!_OS | .deb | sudo apt install ./bursucm_2.7.0_amd64.deb |
| Arch, CachyOS, Manjaro, EndeavourOS | .pkg.tar.xz | sudo pacman -U bursucm-2.7.0-1-x86_64.pkg.tar.xz |
| Fedora, RHEL, AlmaLinux, Rocky Linux | .rpm | sudo dnf install ./bursucm-2.7.0.x86_64.rpm |
Приложение устанавливается в /opt/bursucm, появляется в меню как «BURSU Connection Manager» и запускается из терминала командой bursucm. Контрольные суммы SHA-256 всех пакетов опубликованы на странице загрузки.
Репозитории пакетов — автоматические обновления
Все три репозитория раздаются с bursucm.com и подписаны GPG-ключом BURSUsofts Package Signing. Добавьте репозиторий своего семейства — и новые версии будут приходить вместе с обычными обновлениями системы.
APT (Debian / Ubuntu / Mint / Pop!_OS)
sudo wget -qO /usr/share/keyrings/bursucm.gpg https://bursucm.com/repo/bursucm.gpg
sudo tee /etc/apt/sources.list.d/bursucm.sources >/dev/null <<'EOF'
Types: deb
URIs: https://bursucm.com/repo/apt
Suites: stable
Components: main
Signed-By: /usr/share/keyrings/bursucm.gpg
EOF
sudo apt update && sudo apt install bursucm
Современный формат deb822 (.sources) выбран сознательно: окно «Программы и обновления» в Ubuntu корректно показывает такие записи в разделе Other Software.
DNF / YUM (Fedora / RHEL / AlmaLinux / Rocky)
sudo rpm --import https://bursucm.com/repo/bursucm.asc
sudo tee /etc/yum.repos.d/bursucm.repo >/dev/null <<'EOF'
[bursucm]
name=BURSUcm
baseurl=https://bursucm.com/repo/rpm
enabled=1
gpgcheck=1
repo_gpgcheck=1
gpgkey=https://bursucm.com/repo/bursucm.asc
metadata_expire=6h
EOF
sudo dnf install bursucm
dnf кэширует метаданные репозитория. sudo dnf --refresh install bursucm (или upgrade) заставляет посмотреть заново; со строкой metadata_expire=6h из примера выше это и само рассосётся за несколько часов.
Pacman (Arch / CachyOS / Manjaro / EndeavourOS)
curl -fsSL https://bursucm.com/repo/bursucm.asc | sudo pacman-key --add -
sudo pacman-key --lsign-key BA53B57D047CE8F14610C02A037A882DB839E2E0
echo -e '\n[bursucm]\nServer = https://bursucm.com/repo/arch' | sudo tee -a /etc/pacman.conf
sudo pacman -Syu bursucm
Зависимости
Пакеты сами объявляют всё нужное (GTK 3, NSS, ALSA) — пакетный менеджер подтянет это автоматически. Отдельно ставить .NET или Electron не нужно: приложение самодостаточно.
Установка на macOS
- Скачайте образ диска для своего Mac с bursucm.com/download: Intel (
BURSUcm-2.7.0-x64.dmg) или Apple Silicon (BURSUcm-2.7.0-arm64.dmg). Не уверены, какой у вас чип? Меню Apple → «Об этом Mac». - Откройте .dmg и перетащите BURSU Connection Manager в папку Applications («Программы»).
- Запустите из «Программ» или через Spotlight.
Текущие сборки подписаны сертификатом Developer ID и нотаризованы Apple, поэтому macOS открывает их без предупреждений. Если у вас осталась старая копия, которую Gatekeeper блокирует сообщением «Не удалось проверить…»: откройте Системные настройки → Конфиденциальность и безопасность и нажмите «Всё равно открыть» — или просто скачайте текущую версию.
На Mac действует всё, что написано в этом руководстве; особенности версии для Linux/macOS собраны в её главе.
Установка на Android
- Установите BURSU Connection Manager из Google Play (Android 8.0 или новее) — самый простой путь, с автоматическими обновлениями. Не хотите Google-аккаунт на устройстве? То же приложение доступно и как прямой
BURSUcm.apkс bursucm.com/download; при открытии система один раз спросит разрешение на установку из вашего браузера или файлового менеджера. - Откройте BURSUcm и войдите со своей учётной записью bursucm.com (почта/пароль, Google, Microsoft, Apple или GitHub) либо логином пользователя базы вида
name@handle.
Android-приложение — спутник облака: ему нужна учётная запись BURSUcloud, и оно показывает тот же каталог, что и ваш компьютер. Возможности и модель безопасности описаны в главе об Android.
Установка на iPhone и iPad
- Установите BURSU Connection Manager из App Store — одно универсальное приложение и для iPhone, и для iPad, бесплатное; нужна iOS или iPadOS 17 либо новее.
- Откройте его и войдите с учётной записью bursucm.com (почта и пароль, Google, Microsoft, Apple или GitHub) — либо с логином пользователя базы вида
name@handle.
Приложение для iOS и iPadOS — спутник облака: ему нужна учётная запись BURSUcloud, и оно показывает тот же каталог, что и настольное. Возможности и модель безопасности описаны в главе про iOS и iPadOS.
Хранение данных и первый запуск
Весь каталог (подключения, учётные данные, пользователи, сниппеты) BURSUcm держит в одной базе данных. При первом запуске приложение спрашивает, где этой базе жить, — а передумать можно в любой момент в Настройки → База данных:
| Режим | Где лежат данные | Кому подходит | Как защищены пароли |
|---|---|---|---|
| Локальная SQLite | файл на этом компьютере | одна машина, работа офлайн | на Windows: DPAPI (привязка к учётной записи Windows) или мастер-пароль; на Linux/macOS: мастер-пароль |
| PostgreSQL | ваш собственный сервер | команда в одной сети со своим сервером БД | мастер-пароль (переносимое шифрование AES-256-GCM) |
| BURSUcloud | изолированная база на bursucm.com | синхронизация между устройствами и командой | мастер-пароль; расшифровка происходит только на вашем устройстве (zero-knowledge) |
- Локальная база — вход
admin/admin; приложение сразу просит сменить пароль. - BURSUcloud — вход по почте и паролю от bursucm.com либо через Google, Microsoft, Apple или GitHub (откроется окно браузера; приложение подхватит вход автоматически), затем выбор базы из списка.

Как BURSUcloud устроен изнутри
- Каждая база — отдельная база PostgreSQL на сервере; данные клиентов никогда не смешиваются.
- Приложения ходят к ней только через HTTPS API; сама СУБД в интернет не выставлена.
- Пароли подключений хранятся зашифрованными вашим мастер-паролем. Мастер-пароль никогда не покидает устройство: ключ выводится локально, сервер видит только шифротекст. Именно поэтому забытый мастер-пароль восстановить нельзя — берегите его.
- Пользователи базы «путешествуют» внутри самой базы: полная резервная копия или SQL-дамп переносит их вместе с данными.
Миграция между режимами
- В Настройки → База данных выберите и проверьте целевую базу (кнопка «Проверить»).
- Нажмите «Мигрировать в выбранную базу…» — подключения, учётные данные, пользователи и сниппеты переезжают целиком.
- Если базой будут пользоваться несколько компьютеров, включите мастер-пароль ДО миграции — иначе пароли, зашифрованные DPAPI, не откроются на других машинах.
Не знаете, с чего начать? Берите локальную базу: позже она переезжает в облако в один клик, и ничего не теряется.
PostgreSQL: собственный сервер
Выберите PostgreSQL в «Другие варианты» на экране первого запуска — или позже в Настройки → База данных → Режим базы данных — и заполните форму. Строку подключения приложение собирает само, вручную её никто не пишет:
| Поле | Что вводить |
|---|---|
| Хост, Порт | имя или IP-адрес сервера и его порт (по умолчанию 5432) |
| База данных | существующая пустая база (по умолчанию bursucm); таблицы приложение создаст при первом входе |
| Имя пользователя, Пароль | роль PostgreSQL, которой принадлежит эта база (или которая может создавать в ней таблицы). Пароль остаётся на этом компьютере в зашифрованном виде — серверной части у BURSUcm в этом режиме нет |
| Шифрование | Требуется, с проверкой сертификата сервера (рекомендуется) — TLS, и сертификат сервера должен быть доверенным для этого компьютера. Требуется, разрешён самоподписанный сертификат — TLS без проверки, кто на той стороне; для частного сервера со своим сертификатом. Выключено — открытым текстом; только в доверенной локальной сети |
Проверить подключение показывает версию сервера рядом с кнопкой — или причину отказа; отклонённый сертификат объясняется теми же словами, с указанием, какой вариант шифрования выбрать. Затем Продолжить: схема создаётся, вы входите как admin / admin и задаёте новый пароль. Каждый клиент — Windows, Linux, macOS — указывает на тот же сервер тем же способом; пользователи, группы и права по папкам работают точно так же, как в остальных режимах.
Чтобы передать эти параметры подключения коллеге без ручного ввода, нажмите Экспорт конфигурации в форме PostgreSQL и отправьте полученный файл .bursucm-db; кнопка Импорт конфигурации открывает его на другом компьютере с Windows, Linux или macOS. Файл содержит хост, порт, имя базы, пользователя, пароль базы и вариант шифрования — но не каталог, учётную запись приложения, мастер-пароль хранилища или сохранённые секреты. Перед отправкой защитите файл отдельным паролем: в незащищённом файле пароль базы хранится открытым текстом.

На сервере: что настраивает администратор
Версии. Любая, которую ещё поддерживает сам проект PostgreSQL, — на момент написания это 13 и новее. Ничего экзотического BURSUcm не просит: самое новое в его схеме — ON CONFLICT (PostgreSQL 9.5), а аутентификация scram-sha-256 требует PostgreSQL 10. Разрабатывается и проверяется на 14 и 16.
Заведите отдельную роль и отдельную базу — и ничего сверх этого:
CREATE ROLE bursucm LOGIN PASSWORD 'a long random password';
CREATE DATABASE bursucm OWNER bursucm;
REVOKE ALL ON DATABASE bursucm FROM PUBLIC;
- Никаких SUPERUSER, CREATEROLE и CREATEDB. Роль владеет одной базой, больше ей ничего не нужно. Суперпользователь здесь означает, что всякий, кто добрался до каталога, прочитает и все остальные базы этого сервера, — и
pg_hba.confэтого уже не отменит. - Пускайте только подсеть клиентов — в
pg_hba.conf, выше любой более широкой строки: срабатывает первая подходящая:
Подставьте свою подсеть, уберите все строки# TYPE DATABASE USER ADDRESS METHOD hostssl bursucm bursucm 192.168.10.0/24 scram-sha-256trust, включитеssl = onи задайтеlisten_addressesвpostgresql.conf. Затемsudo systemctl reload postgresql. - Сертификат обязан называть тот хост, который вы вводите. При выборе Required, verify server certificate приложение сверяет сертификат сервера с именем в поле «Host»: сертификат, выписанный на
db.example.lan, не подойдёт для подключения к10.0.0.5. Подключайтесь по имени и убедитесь, что выпустивший УЦ доверенный на компьютере клиента. Средний вариант, самоподписанный сертификат, шифрует, но ничего не доказывает о том, кто ответил. - Закройте порт файрволом. 5432 доступен из подсети клиентов и больше ниоткуда — например,
sudo ufw allow from 192.168.10.0/24 to any port 5432 proto tcp. - Делайте резервные копии, как для любой базы.
pg_dump -Fc bursucm > bursucm-$(date +%F).dumpпо расписанию, храните не на этой же машине и время от времени восстанавливайте одну из копий куда-нибудь безобидное: непроверенная копия — это надежда, а не копия. В дампе лежат каталог и сохранённые пароли в виде шифротекста: чтобы их прочесть, нужен мастер-пароль, но обращайтесь с файлом как с секретом.
Подключения

Создание подключения
- Нажмите «+ Добавить подключение» (или Ctrl+T, или правый клик по папке → «Добавить подключение сюда…»).
- Заполните имя, тип (протокол), адрес и порт. Порт подставляется по протоколу (22, 5985, 3389, 23…).
- Введите имя пользователя и пароль вручную — или выберите сохранённую запись из хранилища (см. «Учётные данные»).
- Поле «Папка» — раскрывающееся дерево папок: те же папки, тот же порядок и та же свёрнутость, что в главном дереве; путь не вводится. Новые папки создаются в дереве кнопкой «Новая папка».
- По желанию добавьте теги (через запятую) и заметки.
Папки, избранное, поиск
- Папки — неограниченная вложенность; состояние «развёрнуто/свёрнуто» запоминается, а в облачном режиме синхронизируется между устройствами вместе с порядком папок.
- Фильтры над деревом: Все, Избранные, Недавние. Звёздочка на карточке подключения добавляет его в избранное.
- Поиск (Ctrl+F) мгновенно ищет по именам и адресам.
- Быстрое подключение — строка
user@host:portдля разовой сессии без сохранения в каталог.
Контекстное меню — короткий путь
Большая часть повседневной работы с каталогом не открывает ни одного диалога — всё в меню правой кнопки.
- На папке: «Добавить подключение сюда…», «Новая подпапка…», «Переименовать папку…» и «Логин и пароль по умолчанию для этой папки» — один логин на всё содержимое (см. наследование от папки).
- На подключении: Подключиться, Открыть в разделённом виде, Копировать имя пользователя / Копировать пароль (пароль уходит в буфер обмена, ни разу не показавшись на экране), Копировать как… — дублировать запись, чтобы сделать похожую в два клика, Wake-on-LAN — отправить magic-пакет на MAC-адрес подключения, чтобы включить спящую машину перед подключением, Переместить в папку, Изменить, Удалить.
- Ещё в том же меню: прямое «Открыть SFTP» — файловая панель без открытия терминала; а для RDP на Windows — «Открыть в Remote Desktop», сессия во внешнем окне mstsc вместо вкладки.
- На записи логина/пароля: Изменить, Копировать как…, Переместить в папку, Удалить — та же идея, та же скорость.
Свой порядок — папки и записи руками
По умолчанию всё отсортировано по алфавиту — но серверы редко думаются по алфавиту. Оба дерева — подключения и логины/пароли — можно расставить вручную:
- Наведите мышь на любую строку — папку, подключение или запись пароля — справа появятся маленькие стрелки ▲ ▼. Каждый клик меняет строку местами с соседней.
- Папки двигаются среди папок, записи — среди записей своей папки; структура дерева не меняется, только порядок отображения.
- Порядок хранится в базе данных, а не на устройстве: в облачном режиме приложение для Windows, приложение для Linux/macOS, веб-портал и Android показывают ровно тот порядок, который вы задали. На портале те же стрелки стоят на каждой строке вкладок «Подключения» и «Учётные данные».
- Всё, что вы не переставляли, — и всё новое — просто идёт по алфавиту после расставленных записей, так что новые элементы никогда не пропадают.
Карточка подключения

Щёлкните подключение — откроется его карточка: адрес/порт/протокол, привязанный логин с кнопками «Копировать» и «Показать/скрыть», теги, заметки, время последнего использования. Сверху — Подключиться, избранное, Изменить, Удалить.
Пока открыты сессии, можно свободно щёлкать другие подключения и читать их карточки — вкладки сессий никуда не денутся. Вернуться: «← Назад к открытым сессиям».
Терминал и сессии

Вкладки
- Каждая сессия — вкладка. Перетаскивайте, чтобы поменять порядок; правый клик — Дублировать, Закрепить, Закрыть.
- Точка состояния на каждой вкладке: жёлтая — подключается, зелёная — работает, красная — оборвалась, фиолетовая — через jump host. Мёртвую сессию видно, не открывая вкладку.
- При неожиданном обрыве (сеть, таймаут) поверх сессии появляется предложение переподключиться — достаточно нажать Enter. Намеренный выход (
exit, Ctrl+D) закрывает вкладку как обычно. - Дублирование с рабочей папкой: при дублировании SSH-вкладки новая сессия открывается в том же каталоге, где вы работали, — без церемоний с
cd.
Работа в терминале
- Полные ANSI-цвета: Midnight Commander, htop и другие TUI-программы отображаются корректно.
- Правая кнопка мыши — настраивается: «копировать выделение, вставлять правым кликом» (по умолчанию), «копировать если выделено, иначе вставить» или контекстное меню.
- Безопасная вставка: если в буфере несколько строк (команды выполнились бы сразу), появляется подтверждение с предпросмотром — защита от скрытых команд, скопированных с веб-страниц. Работает на каждом пути вставки: Ctrl+V, Shift+Insert, правый клик и контекстное меню.
- Чистая вставка: переводы строк нормализуются и поддерживается bracketed paste, поэтому современные оболочки (bash 5.1+, zsh) и REPL получают многострочную вставку одним редактируемым блоком, а не выполняют её построчно — и в редакторах не остаётся лишних
^M. - «Во всё окно» разворачивает сессию на всё окно приложения; полноэкранный режим (выход — F11) занимает весь монитор с автоскрывающейся панелью и вкладками сессий сверху.
Внешний вид — цветовая схема и шрифт

Настройте терминал под себя в Настройки → SSH (применяется ко всем терминальным сессиям — SSH, Telnet и Serial):
- Цветовая схема: выбор из встроенных тем — Classic, Dracula, Solarized и другие — подобранных и для читаемости, и для вида.
- Шрифт: выберите семейство и размер; весь буфер перерисовывается мгновенно, так что сравнить можно с одного взгляда.
- Тонкая полоса прокрутки справа даёт листать буфер, не закрывая текст.
Запись сессии в файл
Нужна расшифровка того, что происходило на сервере? Включите запись сессии для подключения, и BURSUcm пишет вывод сессии в текстовый файл прямо по ходу работы.
- Включается на подключении (или как значение по умолчанию в настройках); папка журналов настраивается в Настройки → Данные.
- Каждая сессия получает свой файл с меткой времени — чистая запись для аудитов, заявок на изменения или просто чтобы вспомнить, что вы вводили на прошлой неделе.
Журналы сессий — это открытый текст на вашем диске; они могут содержать вывод команд и всё, что печаталось на экране. Держите папку журналов там, где её читаете только вы.
Разделённый вид — две сессии рядом
Одна вкладка может держать две терминальные сессии:
- Другой сервер рядом: правый клик по подключению в дереве → «Открыть в разделённом виде» (присоединяется к активной вкладке).
- Тот же сервер ещё раз: кнопка «Дублировать в разделённый вид» в панели сессии.
- Кнопка ⇅ переворачивает раскладку: рядом ⟷ друг над другом.
- Если одна панель завершилась, вторая занимает всю вкладку. Jump host и туннели работают и во второй панели.
Broadcast — набрать один раз, отправить всем
Переключатель Broadcast в панели сессии зеркалит ваш ввод во все открытые терминальные сессии (вкладки и разделённые панели). Пока он включён, горит ярко-оранжевая полоса «Ввод передаётся в N сессий» с кнопкой «Стоп».
Broadcast шлёт команды на все серверы без разбора. Посмотрите на полосу и на открытые сессии, прежде чем нажимать Enter после чего-нибудь вроде reboot.
Сниппеты команд
Сниппеты — общая библиотека сохранённых команд, которые отправляются в терминал одним кликом.
- Отправка: кнопка «Сниппеты» в панели SSH/Telnet/Serial-сессии → выберите команду в сгруппированном меню. Она набирается в терминале (без Enter — момент запуска выбираете вы); фокус клавиатуры остаётся в терминале.
- Подстановки: напишите
{имя}в команде — например,systemctl status {service}. При отправке диалог спросит каждое значение. - Управление: окно сниппетов открывается с домашней панели («⚡ Сниппеты команд») или из Настройки → Прочее → «Управление сниппетами…». Поля: имя, группа, команда, описание.
- Синхронизация: сниппеты живут в базе — в облачном режиме они общие для всей команды, и их можно править на веб-портале (вкладка «Сниппеты»).
- Права: пользоваться сниппетами могут все; добавлять и менять — администратор или обладатель права «Может управлять сниппетами команд». Новая база приходит с полезным стартовым набором (df, systemctl, journalctl, apt, docker, ss…).
- При включённом Broadcast сниппет уходит во все сессии сразу.
Горячие клавиши
Включаются в Настройки → Внешний вид → «Включить горячие клавиши»; там же показана эта памятка.
| Сочетание | Действие |
|---|---|
| Ctrl+T | Новое подключение |
| Ctrl+W | Закрыть текущую вкладку |
| Ctrl+Tab / Ctrl+PgDn | Следующая вкладка |
| Ctrl+Shift+Tab / Ctrl+PgUp | Предыдущая вкладка |
| Ctrl+1…9 | Перейти к вкладке 1–9 |
| Ctrl+F | Фокус в строку поиска |
| Ctrl+L | Заблокировать хранилище паролей |
| F11 | Выход из полноэкранного режима |
| Enter / Esc | В окне обрыва: переподключиться / закрыть |
Внутри терминала копирование и вставка следуют терминальным привычкам: Ctrl+Shift+C копирует выделение, Ctrl+V или Shift+Insert вставляет, а простой Ctrl+C остаётся тем, чем должен быть, — прерыванием для удалённой программы.
Возможности SSH
Аутентификация
В карточке подключения → Параметры SSH есть три способа входа:
| Способ | Настройка | Когда выбирать |
|---|---|---|
| Пароль | вводится вручную или берётся из сохранённой записи | вариант по умолчанию |
| Приватный ключ | укажите файл ключа или выберите SSH‑ключ из хранилища учётных данных; парольную фразу — если она есть | ключ лежит файлом на диске или хранится в хранилище учётных данных и доступен команде |
| SSH-агент | настраивать нечего — ключи приходят из системного агента | фраза вводится один раз в агенте, а не при каждом подключении |
Там же задаются keep-alive и таймаут подключения (пусто = глобальные значения из Настройки → SSH) и тип терминала (TERM).

SSH-агент
На Windows приложение работает с OpenSSH Authentication Agent (и Pageant); на Linux и macOS — со стандартным ssh-agent.
- Windows: включите службу «OpenSSH Authentication Agent» (Службы → тип запуска «Автоматически» → Запустить). Linux/macOS: агент обычно уже работает в вашей сессии.
- Добавьте ключ:
ssh-add /путь/к/ключу— фраза спрашивается один раз. - В параметрах SSH подключения выберите способ «SSH-агент». Готово: парольная фраза больше нигде не хранится и не спрашивается.
Jump host — подключение через бастион
Если сервер доступен только через промежуточный узел (бастион), BURSUcm строит туннель сам, как ssh -J:
- Откройте бастион в каталоге → Изменить → Параметры SSH → отметьте «Это подключение можно использовать как jump host».
- В целевом подключении → Параметры SSH → «Подключаться через (jump host)» → выберите бастион. Кандидатами показываются только отмеченные подключения.
- Подключайтесь как обычно. Работают и терминал, и панель SFTP. Цепочки поддерживаются: сам бастион может ходить через другой jump host.
- Вкладка такой сессии получает фиолетовую точку, а в карточке появляется строка «Jump host».
- Безопасность: ключ сервера проверяется у настоящей цели, а не у туннеля — подмену конечного сервера будет видно.
Проброс портов (туннели -L / -R)
У каждого SSH-подключения может быть список туннелей (Параметры SSH → Проброс портов), которые открываются автоматически вместе с сессией:
| Тип | Что делает | Пример |
|---|---|---|
| Локальный (-L) | порт на вашем ПК ведёт к цели через сервер | локальный 5432 → db.internal:5432: закрытая файрволом база доступна как localhost:5432 |
| Удалённый (-R) | порт на сервере ведёт назад к цели с вашего ПК | порт сервера 8080 → ваш локальный дев-сервер localhost:3000 |
| Динамический (-D) | SOCKS5-прокси на вашем ПК; каждое соединение с ним идёт через сервер | прокси на 127.0.0.1:1080 → браузер, curl --proxy socks5h://127.0.0.1:1080 или клиент БД достигает всего, куда есть маршрут у сервера |
Состояние каждого туннеля печатается в терминал при старте сессии. Туннели работают и через jump host. Вкладка подключения с пробросами получает суффикс «(F)» в заголовке.
Динамический туннель (с Windows 3.3 и Linux/macOS 2.3) открывает SOCKS5-прокси только на 127.0.0.1 — сети, в которой стоит ваш компьютер, он никогда не предлагается. Имена разрешаются тоже на стороне сервера (socks5h), поэтому внутренние хосты работают. Несколько сервисов за одним хостом? Один динамический туннель заменяет список локальных. Телефоны сохраняют такой туннель при записи подключения, но не запускают его.
На Linux и macOS порт, который слушает локальный (-L) или динамический (-D) туннель, должен быть не ниже 1024: младшие порты принадлежат root, поэтому туннель на 443 сообщает «Permission denied» и не поднимается — приложение пишет об этом под красной строкой. 1080 — обычный порт SOCKS5. В Windows такого ограничения нет, поэтому одно и то же подключение может работать на одном компьютере и не работать на другом.
tmux — сессия, которая переживает обрыв связи
С Windows 3.3, Linux/macOS 2.3 и Android 1.8.8 SSH-подключение может жить внутри tmux на сервере: отметьте Держать сессию в tmux в параметрах SSH и задайте имя сессии (по умолчанию BURSUcm). Когда открывается оболочка, приложение присоединяется к этой сессии — в первый раз создаёт её, при каждом следующем подключении переподключается.
- Обрыв связи ничего не теряет: подключитесь снова — и вы на том же экране с теми же работающими программами. Та же опция на телефоне присоединяется к той же сессии, так что работа, начатая на компьютере, продолжается на Android и обратно.
- Отсоединение — Ctrl+B, затем D: вы возвращаетесь в обычную оболочку, вкладка остаётся открытой, а сессия продолжает работать на сервере. Пока вы внутри, в заголовке вкладки стоит «(tmux)».
- Колесо мыши листает историю самого tmux, панель «Файлы» по-прежнему следует за
cd, а AI-ассистент по-прежнему видит, когда команда завершилась. - На сервере должен быть установлен tmux (
sudo apt install tmux,sudo dnf install tmux); сервер без него сообщает об этом в терминале, и сессия продолжается без tmux. Настраивать на сервере ничего не нужно — приложение само задаёт то, что нужно его сессии.

Проверка ключа сервера (защита от MITM)
Как и PuTTY, BURSUcm проверяет подлинность сервера по отпечатку его ключа:
- Первое подключение: диалог «Неизвестный SSH-сервер» с отпечатком — сверьте его и выберите «Доверять и запомнить» (или «Подключиться один раз»).
- Ключ изменился: заметное предупреждение. Продолжайте, только если сервер действительно переустановили или сменили его ключ.
- Режимы в Настройки → SSH: «Спросить один раз и запомнить» (рекомендуется), «Строго — только уже доверенные серверы», «Выключено» (небезопасно). Кнопка «Забыть все доверенные ключи» тоже здесь.
Файловая панель SFTP

- Кнопка «Файлы (SFTP)» в SSH-сессии открывает двухпанельный менеджер: слева этот компьютер, справа сервер.
- Очередь передач: каждая загрузка и скачивание идёт через очередь с прогрессом и скоростью по каждому файлу. Долгое копирование больше не блокирует панель — продолжайте работать, пока оно идёт.
- Перетаскивание: бросайте файлы прямо из файлового менеджера (Проводник на Windows) в удалённую панель.
- Папки целиком: загрузка и скачивание каталога переносит всё дерево вместе с подпапками.
- Перемещение (F6): перенести файл — или целую папку — на другую сторону и удалить исходник одним действием. Удаление придерживается до тех пор, пока не дошёл каждый файл: перенос, где что-то пропущено или сорвалось, оставляет исходник на месте.
- Создание папок и файлов, переименование, удаление, chmod (восьмеричные права: 644, 755…), подтверждение замены с датами файлов.
- Автооткрытие для новых SSH-сессий и следование за папкой оболочки (панель повторяет
cd; только bash) включаются в Настройки → SSH.
RDP: удалённый рабочий стол

На Windows: два движка
| Движок | Что это | Когда выбирать |
|---|---|---|
| BURSUrdp (основной) | наш собственный RDP-движок, встроенный в приложение | по умолчанию: плавные сессии во вкладке, графика H.264, несколько мониторов, все варианты проброса |
| Microsoft RDP (встроенный) | родной компонент Windows | запасной вариант, когда BURSUrdp не подходит; строгая проверка сертификатов |
Движок принадлежит подключению: при первом открытии приложение спрашивает, каким движком его вести, и запоминает ответ на самом подключении (поменять можно в любой момент в его параметрах RDP; Настройки → RDP задают умолчание для новых). Выбор хранится в самом каталоге, поэтому в облачном режиме приложения для Windows и для Linux/macOS открывают одно и то же подключение одним и тем же движком. При первом подключении к новому серверу приложение просит проверить его сертификат — а когда сессия идёт через шлюз RD Gateway, сертификат самого шлюза проверяется и запоминается отдельно от серверного. Недоступный хост теперь называется недоступным за считанные секунды, а не молчаливой чёрной вкладкой.
BURSUrdp при первом подключении просит проверить сертификат сервера и запоминает его — если он позже изменится, вы получите предупреждение. Подключайтесь только к серверам, которым доверяете, или включите строгий режим: параметры RDP → «Проверка подлинности сервера» → «Не подключаться при ошибке».
На Linux и macOS: BURSUrdp и IronRDP
Приложение для Linux/macOS отображает RDP прямо во вкладке собственным движком BURSUrdp — тем же, что и на Windows, с графикой H.264 и поддержкой нескольких мониторов — плюс доступен лёгкий движок IronRDP как запасной вариант в браузере. Без внешнего клиента, без трюков с X11, одинаково на обеих системах. Копирование и вставка работают с системным буфером, при изменении размера окна сессия пересогласовывает разрешение, а переподключение после обрыва — один клик. Сертификаты принятых серверов запоминаются; список очищается в Настройки → Доверенные серверы. Действие «открыть в системном RDP-клиенте» по-прежнему доступно из контекстного меню подключения, если нужно внешнее окно.
Параметры подключения

- Экран: глубина цвета (15/16/24/32 бита), качество связи (LAN / broadband / low / auto), все мониторы (multimon, движок Windows).
- Локальные ресурсы: буфер обмена, локальные диски, принтеры, микрофон; где играть звук.
- Прочее: домен, шлюз RD Gateway.
VNC: удалённый рабочий стол

Наряду с RDP, BURSUcm говорит на VNC (RFB) и рисует удалённый экран прямо во вкладке — то же окно, вкладки и полноэкранный режим, что и у любой другой сессии. Работает с распространёнными серверами: RealVNC, TigerVNC, TightVNC, UltraVNC, x11vnc и встроенным доступом к экрану в macOS и Linux.
Доступ к экрану в macOS: обычный режим — это тот самый VNC/RFB, и именно с ним соединяется BURSUcm; Mac предлагает его любому VNC-клиенту. High Performance screen sharing от Apple — другой протокол, и он не поддерживается: только Mac с Mac, оба на Apple silicon и macOS Sonoma 14 или новее, виртуальный дисплей поверх UDP 5900–5902, HDR и 30 или 60 кадров в секунду. Mac, который это умеет, всё равно отвечает и в обычном режиме.
Шифрование и аутентификация
- TLS / VeNCrypt: если сервер это предлагает, сессия шифруется (VeNCrypt или TLS-варианты RealVNC/UltraVNC). Сертификат сервера проверяется при первом подключении и запоминается — если позже он изменится, вы получите предупреждение (та же модель Trust-On-First-Use, что у host-ключей SSH и сертификатов RDP).
- Пароль: стандартный VNC-пароль (и, если сервер его использует, имя пользователя) можно сохранить в связанной записи или запросить при подключении. Обычный VNC без TLS передаёт кадры экрана незашифрованными — предпочитайте сервер с поддержкой TLS или туннелируйте через проброс порта SSH.
Кодировки и производительность
- Поддерживаются кодировки Tight, ZRLE и Hextile; лучшая согласуется с сервером, а перерисовывается только изменившаяся часть экрана — так даже медленный канал остаётся рабочим.
- Масштабирование: удалённый экран показывается в натуральную величину или подгоняется под вкладку.
- Режим «только просмотр» отключает вашу клавиатуру и мышь от сессии — можно наблюдать или показывать, не задев случайно удалённую сторону.
- Общий буфер обмена копирует текст в обе стороны между вашей машиной и удалённым рабочим столом.
Импорт существующих VNC-подключений
Уже есть файлы подключений .vnc (из RealVNC Viewer, TigerVNC и других)? Перенесите их через Импорт в один клик — адрес, порт и параметры переедут; пароли спрашиваются или привязываются потом. См. «Импорт из других программ».
Порт VNC по умолчанию — 5900 (дисплей :0); дисплей :1 — это 5901, и так далее. Задайте его на подключении, как любой другой порт.
Telnet · Serial · Web · FTP
Telnet
Тот же встроенный терминал, что и для SSH (цвета, копирование/вставка, Broadcast, сниппеты). Помните: Telnet передаёт всё открытым текстом — используйте его только в доверенных сетях.
Serial (COM-порт)
- Укажите порт (например,
COM3на Windows,/dev/ttyUSB0на Linux) и скорость в подключении. - Параметры Serial — биты данных, чётность, стоп-биты, управление потоком.
- Классический случай: консоль коммутатора или маршрутизатора через переходник USB-COM.
Web (HTTP/HTTPS)
- Страница открывается во встроенном браузере во вкладке — удобно для веб-панелей (роутеры, IPMI, NAS). У вкладки свои кнопки Назад / Вперёд / Обновить, так что многостраничные панели листаются с комфортом.
- Можно сохранить логин/пароль и включить «Игнорировать ошибки сертификата» для внутренних самоподписанных панелей; исключение действует только на этот сервер и никогда — глобально.
FTP / FTPS
- Двухпанельный файловый менеджер с той же очередью передач и переносом папок целиком, что и в SFTP.
- Шифрование: простой FTP (без шифрования), FTPS explicit (AUTH TLS) или FTPS implicit. Простой FTP передаёт пароль открытым текстом — включайте FTPS везде, где сервер его умеет.
- Пассивный режим (PASV) включён по умолчанию — работает за NAT.
WinRM: PowerShell на Windows-серверах
С Windows 3.3 и Linux/macOS 2.3 подключение типа WinRM открывает консоль PowerShell или cmd.exe на Windows-сервере как вкладку терминала — без RDP-сессии и без SSH-сервера на стороне Windows. PowerShell работает через PowerShell Remoting, cmd.exe — через WinRS; и то и другое идёт внутри WS-Management по порту 5985 (HTTP) или 5986 (HTTPS).

Создание подключения
- Тип: WinRM. Хост, порт (
5985подставляется сам;5986для HTTPS), имя пользователя и пароль — сохранённые учётные данные работают ровно так же, как для SSH. Доменная учётная запись записывается какDOMAIN\user; локальная должна входить в группу «Администраторы» (или Remote Management Users). - Параметры WinRM: транспорт (HTTP или HTTPS), оболочка (PowerShell или cmd.exe) и, для cmd.exe, кодовая страница консоли — поставьте
866, если вводите кириллицу в сеансе cmd; вывод читается в любом случае. На HTTPS есть ещё «Игнорировать ошибки сертификата» для лабораторного сервера с самоподписанным сертификатом. - Аутентификация — NTLM: пароль никогда не идёт по сети открытым текстом, а пароль, который запрашивает скрипт (
Read-Host -AsSecureString, приглашениеPassword:в cmd), передаётся под ключом сессии, а не текстом на экране.
Доверие: сертификаты и простой HTTP
- HTTPS: при первом подключении показывается отпечаток сертификата сервера. Сверьте его и выберите «Доверять» — с этого момента сертификат закреплён, как ключ SSH-хоста, и сменившийся сертификат вызывает предупреждение, а не тихое подключение. В Настройки → WinRM есть «Забыть все доверенные сертификаты».
- Простой HTTP: вопрос задаётся один раз на сервер. NTLM запечатывает тела сообщений, но личность сервера не проверяется — за пределами доверенной сети используйте HTTPS. Диалоги доверия могут занять время; вкладка ждёт вашего ответа до трёх минут.
Работа в терминале
- Вывод идёт потоком, пока команда ещё выполняется; Ctrl+C останавливает конвейер; ошибки приходят как ошибки с номером строки, а
$LASTEXITCODEсообщается для той команды, которая его выставила. - Read-Host, -Confirm и отсутствующий обязательный параметр спрашивают и ждут вас, как в локальной консоли.
clear/clsочищают окно; Write-Host сохраняет цвета и-NoNewline; многострочная вставка выполняет каждую строку; вкладка делится на вторую панель, как SSH-вкладка, и broadcast-ввод до неё доходит.- Чего WinRM не умеет: PTY нет, поэтому нет изменения размера окна, полноэкранных программ и tmux; в WS-Management нет передачи файлов, поэтому нет файловой панели — для файлов используйте SFTP, SMB или перенаправление дисков в RDP.
Включение PowerShell Remoting на сервере
Выполните в PowerShell от администратора на той машине Windows, к которой хотите подключаться:
Enable-PSRemoting -Force
# доступ из других сетей, а не только из локальной подсети:
Set-NetFirewallRule -Name 'WINRM-HTTP-In-TCP' -RemoteAddress Any
HTTPS-слушатель с самоподписанным сертификатом (его отпечаток вы и сверяете при первом подключении):
$cert = New-SelfSignedCertificate -DnsName 'server.example.com' -CertStoreLocation Cert:\LocalMachine\My
New-Item -Path WSMan:\localhost\Listener -Transport HTTPS -Address * -CertificateThumbPrint $cert.Thumbprint -Force
New-NetFirewallRule -DisplayName 'WinRM HTTPS' -Direction Inbound -Protocol TCP -LocalPort 5986
У BURSUcm собственный WinRM-клиент, поэтому на вашей стороне не нужны ни TrustedHosts, ни членство в домене.
На телефонах: WinRM-подключение показывается своим цветом, его можно создать и отредактировать для компьютера, карточка копирует хост, пользователя и пароль — открыть его пока можно только на компьютере.
AI-ассистент (по желанию)
Начиная с Windows 3.0 и Linux/macOS 2.0 приложение умеет открывать AI-чат прямо рядом с сеансом: ассистент видит тот же терминал, что и вы, объясняет вывод, разбирается в сбоях и может выполнять команды — только читающие сам, а всё, что меняет систему, лишь после вашего подтверждения.
Функция строго опциональна. Она бездействует, пока вы не добавите собственный API-ключ (или не подключите локальную модель); все элементы AI исчезают, если снять одну галочку в Настройках → AI-ассистент, а администратор может выключить её для отдельных пользователей.

Включение: ключи и провайдеры
- Откройте Настройки → AI-ассистент и отметьте Enable AI assistant. После этого кнопка AI появится в панели SSH- и WinRM-сеансов (а на Windows — и RDP).
- Добавьте ключ: OpenAI, Google Gemini, Anthropic Claude, DeepSeek, OpenRouter, Groq, Mistral, xAI и Together встроены с фиксированными адресами; любой другой OpenAI-совместимый сервис добавляется как провайдер Custom (OpenAI-compatible) со своим Base URL.
- Можно вовсе без ключа — с локальными моделями: Ollama, LM Studio, llama.cpp. Они работают на вашей машине и не требуют сети.
- Ключи хранятся в вашей базе, зашифрованные мастер-паролем — в облачном режиме сервер видит только шифротекст. Активный ключ отмечен ★, переключать ключи можно прямо в чате.
- Пер-пользовательский контроль: в редакторе пользователя администратор может снять галочку Can use the AI assistant — и функция исчезнет у этого пользователя на всех устройствах.
Обратите внимание: подписка ChatGPT или Claude не включает доступ к API — ассистент использует API, который провайдеры тарифицируют отдельно. Локальным моделям ключ не нужен, они бесплатны.

В SSH-сеансе
- Команды, которые только смотрят на систему (df, ps, journalctl, cat…), могут выполняться автоматически — это настройка Run read-only commands without asking (настройка администратора). Всё, что способно изменить систему, сначала объясняется и ждёт Run или Skip.
- Secret Shield находит и скрывает пароли, API-ключи, приватные ключи, токены, cookies и содержимое .env до того, как текст уйдёт провайдеру.
- Передавайте ассистенту материалы: вставьте скриншот из буфера или приложите логи, конфигурации и документы. Текст извлекается для анализа; изображения принимают все провайдеры, кроме DeepSeek, у которого нет моделей со зрением.
- Найти причину ошибки строит целевую диагностику в один клик; Создать отчёт формирует копируемую запись проблемы, команд, результатов и итоговых проверок — с сокрытием обнаруженных секретов.
- Рискованные изменения получают страховку: ассистент может сохранить исходное состояние, показать diff, применить, проверить результат — и откатить всё одним нажатием, если проверка не прошла. Чаты можно создавать, переименовывать, архивировать, восстанавливать и удалять, а саму панель — закрепить за подключением; длинную переписку можно сжать без потери рабочего резюме.
- Терминал остаётся вашим. Всё, что вы печатаете, сразу уходит в оболочку — даже пока выполняется команда ассистента. Запрос, адресованный вам — пароль sudo, «да/нет», — ожидается («Ждём вашего ввода в терминале», без таймера); тайм-аут считает тишину, а не минуты, так что долгое обновление, которое продолжает печатать, не обрывается; а интерактивные программы вроде
htopзапускаются и передаются вам в руки.

В RDP-сеансе (приложение для Windows)
На Windows ассистент работает и внутри RDP-сеансов, сочетая постоянный канал PowerShell с визуальным управлением для задач, существующих только в GUI.
- Команды PowerShell выполняются в окне сеанса, которое видно на удалённом рабочем столе, а их коды возврата проверяются.
- Доступ к снимкам экрана — отдельное явное разрешение: Secret Shield защищает текст, но не может надёжно скрыть секреты, видимые внутри скриншота.
- Autopilot может сам продолжать локально проверенные читающие команды PowerShell; клики, ввод текста, горячие клавиши и любая неизвестная команда всегда ждут вашего подтверждения.

В WinRM-сеансе
Ассистент работает во вкладках WinRM так же, как в SSH, и оценивает строку PowerShell по правилам самого PowerShell: вызов метода в любом месте строки ($_.Delete(), (Get-Service x).Stop()), статический член и любой блок скрипта ждут вашего клика, так что Get-ChildItem | ForEach-Object { $_.Delete() } никогда не считается командой только для чтения. Чтение файла, который может содержать секреты (кусты SAM и SECURITY, web.config, appsettings, ключи, .ssh), любой UNC-путь и -ComputerName тоже спрашивают, потому что прочитанное уходит провайдеру AI вместе с выводом.
Что покидает ваш компьютер — и как всё это выключить
- Ваши сообщения и вывод команд, которые выполняет ассистент, идут с вашего устройства напрямую провайдеру активного ключа — или локальной модели, и тогда машину не покидает ничего. Серверы BURSUcloud этот трафик не видят.
- История чатов хранится локально и зашифрована; вывод команд в файлы чатов не записывается.
- Не используйте ассистента на серверах, где передача вывода сеанса третьей стороне запрещена, — именно об этом предупреждение в Настройках.
- Чтобы убрать функцию целиком, снимите галочку Enable AI assistant в Настройках: исчезнут все кнопки и панели AI. Администраторы дополнительно могут отключить её отдельным пользователям.
Учётные данные

Сохранённые учётные данные живут отдельно от подключений — одну запись можно привязать к десяткам серверов, а смена пароля делается в одном месте.
Как ими пользоваться
- Откройте «Учётные данные» в боковой панели → «Новый логин и пароль…». Заполните метку, имя пользователя, пароль, группу.
- В подключении выберите эту запись в поле «Сохранённые учётные данные» — вместо ручного ввода.
- Если запись удалить, привязанные подключения переходят на ручной ввод (пароль спрашивается при подключении).
SSH‑ключи как учётные данные
Начиная с Windows 3.1 и Linux/macOS 2.1 учётные данные могут быть не только паролем, но и SSH‑ключом — «Новые учётные данные» спрашивают, какого вида запись нужна. Запись с ключом хранит приватный ключ и парольную фразу к нему, зашифрованные мастер‑паролем, а рядом — открытый ключ и комментарий; загрузите ключ из файла, и лежащий рядом .pub подхватится сам. Папки, права, владельцы, резервные копии и синхронизация действуют для неё так же, как для пароля.
- В подключении выберите ключ в том же дереве папок, что и любые учётные данные, — ключи отмечены значком ключа, пароли замком, — и способ аутентификации подстроится сам. Ключ применяется и к целевому серверу, и к каждому jump host в цепочке.
- Сохранённый ключ никогда не копируется в само подключение: при отвязке восстанавливаются собственные поля подключения, а ключ, который вам разрешено менять, но не просматривать, показывается как поле «только для записи», а не как пустое поле.
Встроенный генератор паролей
Рядом с полем пароля есть кнопка сгенерировать: выберите длину и набор символов (строчные/прописные, цифры, спецсимволы) и вставьте надёжный случайный пароль прямо в поле — без отдельной программы, а новое значение хранится зашифрованным, как любое другое.
Двухфакторные коды (TOTP)
В учётной записи можно хранить и секрет двухфакторной аутентификации, чтобы одноразовый код был рядом с логином, к которому относится:
- Вставьте секрет Base32 или полный URI
otpauth://в поле TOTP учётной записи (то же значение, что хранил бы аутентификатор на телефоне). - Запись начнёт показывать живой шестизначный код с обратным отсчётом; «Копировать код TOTP» кладёт текущий в буфер обмена одним кликом — телефон в руке не нужен.
- Секрет защищён хранилищем с мастер-паролем ровно как пароль и синхронизируется так же, поэтому код доступен на каждом устройстве, где вы вошли.
Наследование от папки
У папки подключений может быть логин и пароль по умолчанию: каждое подключение внутри, у которого нет собственной записи, использует папочную. Типичный случай — один админский логин на целую стойку или подсеть. В карточке подключения при наследовании видно «Учётные данные папки — …».
Группы записей переставляются вручную так же, как папки подключений, — наведите мышь на строку, появятся стрелки (см. «Свой порядок»).
Храните здесь не только серверные логины: API-ключи и общие командные пароли шифруются точно так же.
Мастер-пароль и хранилище
Сохранённые секреты зашифрованы всегда. Вопрос лишь в том, каким ключом:
| Режим | Шифрование | Плюсы | Минусы |
|---|---|---|---|
| Windows DPAPI (локальная база без мастер-пароля) | ключом вашей учётной записи Windows | ничего не вводить | работает только на этом ПК и в этой учётной записи Windows; база непереносима |
| Мастер-пароль (хранилище паролей) | AES-256-GCM; ключ выводится из мастер-пароля (PBKDF2, 600 000 итераций) | переносимость: другой компьютер, PostgreSQL, облако, Android, iOS/iPadOS, Linux и macOS | его нужно помнить; восстановление невозможно |

Каждый день
- При запуске приложение спрашивает мастер-пароль. Можно пропустить: подключаться получится, но сохранённые пароли останутся запертыми. Если запертый пароль понадобится для подключения, приложение просто спросит его на месте, а не откажет.
- «Запомнить на этом компьютере» сохраняет не сам пароль, а локальный ключ под защитой операционной системы — и ничего не нужно вводить при старте. «Забыть» отменяет это.
- Состояние видно на домашней панели (карточка хранилища) и в настройках. Быстрая блокировка — Ctrl+L.
- Смена мастер-пароля: Настройки → Безопасность → «Сменить мастер-пароль…» — все секреты перешифровываются.
- Кнопка «Сгенерировать» в диалоге установки/смены создаёт надёжный случайный пароль (16 символов, без похожих символов) и показывает его, чтобы вы могли его записать.
- Для базы BURSUcloud мастер-пароль тоже задаётся прямо в приложении: каждый сохранённый пароль шифруется на вашем устройстве до отправки — сам мастер-пароль никогда не покидает компьютер. Пока мастер-пароля нет, страница базы на портале показывает красное предупреждение с той же кнопкой и генератором паролей.
- Мастер-пароль должен быть не короче 12 символов — достаточно длинным, чтобы устоять против офлайн-перебора, ведь это единственный ключ, защищающий все сохранённые секреты.
Мастер-пароль не хранится нигде — ни в базе, ни на сервере BURSUcloud. Если вы его потеряете, расшифровать сохранённые пароли будет невозможно. Запишите его в надёжном месте.
Политика паролей
Администратор задаёт требования к паролям пользователей приложения: минимальную длину и обязательные классы символов (строчные, прописные, цифры, специальные) — Настройки → Безопасность.
Пользователи и права

Окно управления пользователями (домашняя панель → «Управление пользователями» или боковая панель). Модель прав одинакова для локальной базы, PostgreSQL и облака.
Роли
| Роль | Возможности |
|---|---|
| Администратор | полный доступ: все папки, настройки, пользователи, импорт/экспорт, мастер-пароль. Право на сниппеты включено всегда. |
| Пользователь | только то, что разрешено по папкам (ниже) + отдельное право «Может управлять сниппетами команд». |
Права по папкам
Для каждой папки подключений и группы записей — три флажка:
- Чтение — видеть папку и подключаться;
- Изменение — создавать/менять/удалять внутри неё;
- Пароли — видеть сохранённые пароли открытым текстом (без этого права подключаться можно, но пароль остаётся скрыт).
Право на папку распространяется на её подпапки. Строка «Все папки» — правило по умолчанию.
Начиная с Windows 3.1 и Linux/macOS 2.1 права живут на вкладке Права доступа окна пользователя (рядом с вкладкой Общие) в виде одного дерева папок вместо двух таблиц: переключайте его между папками подключений и учётных данных, сворачивайте, ищите по полному пути, показывайте Только выданные, разворачивайте и сворачивайте всё сразу и смотрите на счётчик. Строка Все папки отмечает и блокирует строки под собой — право, выданное на всё, нельзя отобрать по одной папке. В дереве есть каждая папка, которую показывает главное окно, включая папки‑примеры.
Пользователи в облачном режиме
Для базы BURSUcloud окно пользователей показывает два вида записей:
| Вид | Кто это | Вход |
|---|---|---|
| Пользователь базы | учётная запись только для приложений BURSUcm; портал не нужен | логин вида name@handle-базы + пароль |
| Участник | зарегистрированный пользователь bursucm.com, которому дали доступ к этой базе | его собственные почта/пароль портала (или Google / Microsoft / Apple / GitHub) |
- У обоих видов одни и те же права по папкам (чтение/изменение/пароли) и право на сниппеты. Управлять ими можно и из приложения, и на портале — это одна и та же база.
- Пользователи базы хранятся внутри самой клиентской базы, поэтому полная резервная копия или SQL-дамп переносит их вместе с каталогом, а смена handle базы применяется мгновенно.
- Владелец базы (учётная запись, создавшая её на портале) — всегда администратор: его нельзя понизить или удалить, база никогда не остаётся без админа. В локальных базах то же правило действует для последнего администратора.
Группы пользователей
В окне «Управление пользователями» есть второй список — Группы пользователей. Группа — это именованный набор прав на папки (плюс право на сниппеты), который каждый участник получает в дополнение к своим. Добавляйте людей в группы вместо того, чтобы повторять одни и те же права на каждой учётной записи, например группа «Linux Admins» с правами чтение / правка / пароли на папку Linux.
- Права складываются. Действующие права пользователя — его собственные гранты плюс гранты каждой его группы. Группа никогда не отбирает право и никогда не выдаёт роль администратора или флаг ИИ-ассистента — они остаются на пользователе.
- Унаследованные права видны. На вкладке Права доступа пользователя папки, выданные группой, показаны зелёными галочками и заблокированы, а собственные права учётной записи остаются обычного цвета; зелёные меняют в группе. Список Группы на вкладке «Общие» показывает, в каких группах состоит учётная запись.
- Группы хранятся рядом с пользователями — в локальной базе, в вашей базе PostgreSQL или внутри клиентской базы BURSUcloud, поэтому резервные копии, снимки и SQL-дампы переносят их. В облачном режиме в группу можно включить и пользователей базы, и участников портала — из приложения или на портале.
- Удаление группы оставляет её участникам только права, выданные им напрямую. Изменения вступают в силу при следующем входе для локальной базы и при следующем обновлении каталога для облачной.
Ваши настройки на этом компьютере
Всё, что приложение хранит вне базы и что принадлежит вам — настройки, доверенные ключи хостов и сертификаты, журналы и записи сессий, офлайн-кэш, чаты ИИ, cookies веб-вкладок, запомненный мастер-пароль, — лежит в вашей собственной папке на каждом компьютере (Users\<имя>-<id> в папке данных приложения). Приложение переключается на неё в момент входа.
- У каждой учётной записи свои настройки. Два человека за одним компьютером не видят тему, решения о доверии и журналы друг друга, а вернувшийся застаёт всё как оставил. При входе другого человека ничего не удаляется.
- Все вкладки настроек открыты каждому пользователю. SSH, RDP, VNC, WinRM, Logs и остальные — ваши. Администраторам остаётся только то, что описывает общую базу: переключение базы, импорт / экспорт, мастер-пароль, политика паролей, пользователи и группы.
- Локальные данные. В окне Управление пользователями администратор может удалить папку другой учётной записи с этого компьютера кнопкой Удалить локальные данные… — сама учётная запись и база сохраняются. Папку учётной записи, под которой выполнен вход, удалить нельзя, пока она используется.
BURSUcloud
BURSUcloud — необязательное облако, которое синхронизирует ваш каталог между устройствами и командой. Один и тот же каталог доступен из приложения для Windows, приложения для Linux/macOS, веб-портала, Android и iOS/iPadOS.
Создание учётной записи
- Откройте bursucm.com/register. Пять способов: почта + пароль (минимум 8 символов) либо «Продолжить с Google», Microsoft, Apple или GitHub (подходят и личные, и рабочие учётные записи).
- При регистрации по почте приходит письмо со ссылкой подтверждения — она действует 24 часа. Ничего не пришло? Проверьте спам или нажмите «Отправить ссылку ещё раз» на странице входа.
- После подтверждения войдите — вы попадёте в раздел «Мои базы данных».
Создание облачной базы
- Нажмите «+ Новая база данных».
- Название — как база выглядит в списках (например, «Продовая инфраструктура»).
- Handle — уникальный короткий идентификатор из букв, цифр и дефисов. Он становится частью логинов пользователей базы:
name@handle. Оставьте пустым — сгенерируется сам; поменять можно и позже, но это обновит логины пользователей. - Мастер-пароль (по желанию) — можно задать сразу, чтобы шифровать пароли подключений. Без него база работает в открытую; задать можно позже в настройках базы или из приложения.
Подключение приложения к облаку
- В приложении: Настройки → База данных → BURSUcloud (или выберите BURSUcloud при первом запуске).
- Войдите с почтой и паролем портала — либо через Google, Microsoft, Apple или GitHub (откроется браузер; приложение подхватит вход само).
- Выберите базу из списка («Обновить список» перечитывает его) → «Использовать выбранную».
- Если у базы есть мастер-пароль, приложение спросит его и предложит запомнить на этом компьютере (сохраняется локально защищённый ключ, а не сам пароль).
Уже есть локальный каталог? Настройки → База данных: выберите BURSUcloud целью, проверьте, затем «Мигрировать в выбранную базу…» — подключения, учётные данные, пользователи и сниппеты переезжают целиком. Мастер-пароль включите до миграции.
Что синхронизируется
Подключения и папки (включая порядок папок, ваш ручной порядок записей и состояние свёрнутости), учётные данные, сниппеты, пользователи и права, параметры SSH, WinRM и RDP каждого подключения (включая jump host и туннели). Собственные настройки приложения (тема, язык, горячие клавиши) остаются локальными.
Модель безопасности
- Каждая база — отдельная база PostgreSQL; СУБД недоступна из интернета — с ней разговаривает только сам портал, на сервере.
- Клиенты ходят через HTTPS API с токенами: токен живёт 30 дней, продлеваясь при использовании (жёсткий предел — 90 дней), не больше 10 активных токенов на учётную запись, а повторный вход отзывает предыдущий токен.
- Пароли подключений шифруются мастер-паролем на вашем устройстве; сервер хранит и передаёт только шифротекст (zero-knowledge). Поэтому забытый мастер-пароль не восстановит даже поддержка.
- Вход с нового IP-адреса вызывает уведомление по почте; смена пароля — тоже.
Работа офлайн
Когда пропадает сеть — или становится недоступна сама база данных — приложение продолжает работать с зашифрованной локальной копией каталога. Можно просматривать и редактировать подключения и учётные данные и даже запускать приложение вообще без соединения. Полоса статуса показывает состояние: красная в офлайне (со счётчиком несинхронизированных изменений и кнопкой «Повторить»), жёлтая во время синхронизации, зелёная «Синхронизировано» на мгновение по завершении.
Изменения, сделанные офлайн, ставятся в очередь и отправляются автоматически, как только база снова доступна. Если один и тот же элемент изменили и на вашем устройстве, и на сервере, окно конфликтов показывает обе версии рядом и позволяет оставить любую (пароли там никогда не отображаются). Доступность определяется пингом самой базы данных, поэтому упавший сервер замечается даже при работающем интернете. Это работает и для BURSUcloud, и для прямого подключения к PostgreSQL — для PostgreSQL на вашем компьютере хранится актуальное локальное зеркало.
Офлайн-копия привязана к вошедшему аккаунту. Если на том же компьютере входит другой аккаунт, офлайн-копия и очередь изменений предыдущего аккаунта сначала очищаются, так что один пользователь никогда не увидит закешированный каталог другого.
Веб-портал: полное описание
Портал на bursucm.com — центр управления облачными базами из браузера. Всё, что вы меняете на портале, сразу видно приложениям, и наоборот.
Мои базы данных
Раздел «Базы данных» перечисляет ваши базы: название, техническое имя, ваша роль (владелец или участник чужой базы), статус и дата создания. «Управлять» открывает консоль базы с её вкладками.
Вкладка «Подключения»
- То же дерево папок, что в приложении: свернуть/развернуть (плюс «развернуть все / свернуть все»), счётчики подключений по папкам.
- Перестановка: стрелки ↑ ↓ на каждой папке и на каждом подключении — страница меняет порядок мгновенно, без перезагрузки, и результат совпадает с порядком в приложениях.
- Добавление: «+ Добавить подключение» — мастер из трёх шагов: папка → детали (тип, имя, адрес, порт, имя пользователя) → пароль. Новые папки — через «+ Новая папка» или прямо в мастере.
- Изменение / удаление / перенос — кнопки на строке подключения; пустую папку можно удалить.
- Показ паролей: поле «Мастер-пароль» сверху с кнопкой «Разблокировать и показать». Пароли расшифровываются только для текущего просмотра страницы; сервер их не видит. При редактировании подключения поле пароля всегда пустое — «оставьте пустым, чтобы не менять».
Вкладка «Учётные данные»
Те же сохранённые записи, что в приложении, по группам, с теми же стрелками ↑ ↓ на строках. Добавление и правка — как у подключений (метка, имя пользователя, пароль, группа); наследование от папки настраивается в приложении.
Вкладка «Сниппеты»
- Общая библиотека таблицей: имя, команда, группа. «+ Добавить сниппет» / Изменить / Удалить.
{Подстановки}ведут себя ровно как в приложении: значения спрашиваются при отправке из терминала.- Вкладка видна владельцу, администраторам и пользователям с правом на сниппеты.
Вкладка «Пользователи и доступ»
Два списка:
| Участники портала | Пользователи базы | |
|---|---|---|
| Кто | зарегистрированные учётные записи bursucm.com с доступом к базе | учётные записи только для приложений BURSUcm — портал не нужен |
| Вход | своя почта / Google / Microsoft / Apple / GitHub | name@handle + пароль (≥ 8 символов) |
| Добавление | «+ Добавить участника»: почта зарегистрированного пользователя | «+ Добавить пользователя базы»: имя и пароль; полный логин показывается сразу |
- Оба редактируются пошаговым мастером: шаг 1 — роль (админ = полный доступ) и глобальные флаги (изменение, показ паролей, сниппеты); шаг 2 — права на папки подключений (просмотр/изменение/показ); шаг 3 — доступ к группам записей.
- Для пользователей базы колонка «Сессии» показывает число активных устройств: клик открывает список (устройство, IP, последнее использование, срок) с кнопками отзыва по одному и «отозвать все».
- Владельца базы нельзя удалить или понизить — у базы всегда остаётся администратор.
Третья карточка — Группы пользователей — хранит наборы прав, которые наследуют пользователи базы и участники (см. Группы пользователей). Её мастер состоит из четырёх шагов: группа (название, описание, право на сниппеты), папки соединений, группы учётных данных, участники. Мастера пользователя и участника предлагают группы на первом шаге, а в обоих списках есть колонка Группы.
Вкладка «Настройки»
- Название и handle. Смена handle мгновенно обновляет логин каждого пользователя базы — предупредите команду.
- Мастер-пароль: задать или сменить (нужен текущий). Установка перешифровывает пароли базы.
- Экспорт .sql — полный дамп файлом; Импорт .sql — загрузка дампа (флажок «заменить схему перед импортом» сначала очищает базу). В дампах — данные; храните их закрыто.
- Опасная зона: безвозвратное удаление базы со всеми данными.
Импорт и экспорт на портале
Тот же импорт и экспорт, что в настольных приложениях, есть и на портале — переносите подключения между приложением, порталом и другими программами одним переносимым файлом резервной копии (см. «Импорт из других программ» и «Экспорт и резервные копии»).
Профиль и устройства
- Профиль — имя и фамилия, ник, язык портала, смена пароля — и карточка способов входа: все пути в вашу учётную запись (пароль, Google, Microsoft, Apple, GitHub), привязка нового провайдера, отвязка ненужного, установка пароля для аккаунта, созданного через провайдера. Последний оставшийся способ входа карточка отвязать не даст.
- Подключённые устройства — каждое приложение, вошедшее в вашу учётную запись: имя устройства, IP, последнее использование, срок. «Отозвать» разлогинивает одно устройство, «Выйти на всех» — все сразу: каждому приложению придётся войти заново. Пригодится при потере устройства.
Загрузки и статус
Приложение для Linux и macOS
BURSUcm для Linux и macOS — тот же менеджер подключений, собранный для этих систем из единой кодовой базы. Если вы знаете приложение для Windows, вы знаете и это: тот же каталог, те же режимы хранения (локальный, PostgreSQL, BURSUcloud), те же возможности SSH, учётные данные, хранилище, пользователи, сниппеты, разделённый вид и Broadcast. Эта глава — о том, что у него своё.
Чем отличается от приложения для Windows
| Область | Как здесь |
|---|---|
| RDP | BURSUrdp (по умолчанию) или IronRDP, рисует прямо во вкладке — тот же движок BURSUrdp, что и на Windows. Общий буфер обмена с системой, графика H.264, несколько мониторов, живое пересогласование разрешения при изменении окна, быстрое переподключение. |
| Локальные секреты | Windows DPAPI здесь нет, поэтому переносимая защита — норма: для всего, что серьёзнее каталога на одной машине, используйте мастер-пароль. |
| Доверенные серверы | Настройки → Доверенные серверы — запомненные SSH-ключи, принятые RDP-сертификаты и доверенные WinRM-сертификаты, с кнопкой «забыть все» для каждого списка. |
| Обновления | на Linux — через репозиторий пакетов (настройте один раз) или вручную со страницы загрузки; приложение тоже проверяет ленту релизов и подсказывает нужный пакет. |
Как здесь ориентироваться
- Боковая панель переключает «Подключения» и «Учётные данные»; папки разворачиваются на месте, а при наведении на любую строку появляются стрелки ↑ ↓ (см. «Свой порядок»).
- Быстрое подключение — сверху боковой панели: выберите протокол, введите
user@host:port, нажмите Enter — разовая сессия, каталог не трогается. - Вкладка «Домой» — та же панель: статистика, недавние, избранные, состояние хранилища, быстрые действия. Вкладки сессий, разделённый вид, Broadcast, режимы «во всё окно» и полноэкранный работают так, как описано в общих главах.
- Светлая и тёмная темы и те же четыре языка интерфейса (английский, русский, украинский, грузинский) — в настройках.
Вход
Облачный вход поддерживает всё: почта/пароль, Google, Microsoft, Apple, GitHub или логин пользователя базы (name@handle). Вход через браузер открывает ваш браузер по умолчанию и возвращается в приложение сам.
Направьте приложение для Windows на ту же облачную базу — и всё будет следовать за вами между машинами, включая точный порядок, в котором вы расставили папки и подключения.
Приложение для Android
Установите его из Google Play — или как прямой APK со страницы загрузки. Это клиент облачного каталога: войдите той же учётной записью — почта/пароль, Google, Microsoft, Apple или GitHub — и получите те же папки, те же подключения, в том же порядке, что вы расставили на компьютере.
- SSH-терминал с поддержкой физической клавиатуры и Ctrl-комбинаций; поиск по каталогу разворачивает папки с совпадениями.
- Встроенные RDP и VNC: полноценные сессии удалённого рабочего стола на телефоне — указатель-трекпад или прямое касание, а при повороте экрана рабочий стол подстраивает разрешение без переподключения.
- SFTP и FTP: файловые панели — просмотр, загрузка и скачивание прямо из подключения.
- Планшеты: двухпанельный режим — каталог слева, справа панель приветствия с быстрыми действиями и живой статистикой; кнопка «Домой» всегда возвращает к ней.
- Лимит сессий: по умолчанию до 5 одновременно (настраивается от 1 до 20 в настройках); сессия, завершённая удалённой стороной, закрывается сама с уведомлением.
- Тема: по умолчанию следует за системной светлой/тёмной; в настройках можно зафиксировать светлую или тёмную.
- Мастер-пароль и биометрия: разблокировка по отпечатку — ключ хранилища защищён ключом Android Keystore, которым физически нельзя воспользоваться без успешного скана. Опция «Блокировать при запуске» просит отпечаток сразу при старте.
- Автоблокировка: хранилище паролей запирается через 5 минут в фоне.
- Защита экрана: скриншоты и запись экрана на чувствительных экранах заблокированы; в списке недавних приложений содержимое скрыто.
- Certificate pinning: приложение принимает только настоящий сертификат bursucm.com — подменённое соединение (MITM) отклоняется.
- Сессии: повторный вход отзывает предыдущую сессию на сервере, поэтому список «Подключённые устройства» на портале всегда отражает действительность.
- tmux: тот же флажок и имя сессии, что и на компьютере, в разделе SSH подключения — сессия, начатая с телефона, ждёт вас на компьютере, и наоборот.
- WinRM: такие подключения показываются своим цветом, их можно создавать и редактировать здесь для компьютера, а карточка копирует хост, пользователя и пароль; открыть их пока можно только на компьютере.




Приложение для iOS и iPadOS
BURSUcm для iPhone и iPad — одно универсальное приложение, бесплатное, в App Store. Войдите той же учётной записью — почта/пароль, Google, Microsoft, Apple или GitHub — и откроется тот же каталог: те же папки, те же подключения, в расставленном вами порядке, а каждый пароль расшифровывается только на устройстве.
- SSH-терминал с дополнительным рядом клавиш (Ctrl, Esc, Tab, ^C, F1–F12) над экранной клавиатурой — htop, mc и другие TUI-программы действительно удобны на телефоне. Аппаратная клавиатура передаёт модификаторы напрямую.
- Файлы по SFTP и FTP: загрузка и скачивание, создание папок, переименование, удаление — с правами каждого файла прямо в списке.
- Встроенные RDP и VNC: удалённый рабочий стол прямо в приложении. Жесты заменяют мышь (тап — клик, тап двумя пальцами — правый клик, два пальца — прокрутка, двойной тап с удержанием — перетаскивание), а плавающая панель несёт Esc, Tab, Del, стрелки, функциональные клавиши и Ctrl+Alt+Del.
- Редактирование на ходу: подключения и учётные данные можно создавать и менять с телефона — включая jump host и проброс портов, — а ручной порядок папок и записей расставляется теми же стрелками, что и везде.
- iPad: раздельная компоновка — каталог рядом с живой сессией, поддержка указателя (трекпад или мышь ведут настоящий удалённый курсор в RDP и VNC), полные модификаторы аппаратной клавиатуры и Stage Manager для нескольких сессий бок о бок.
- Face ID / Touch ID: ключ хранилища закрыт системным биометрическим хранилищем; в фоне хранилище блокируется через 5 минут.
- Коды TOTP, сохранённые в учётных данных, показываются с живым отсчётом и готовы к копированию.
- Безопасность: пиннинг сертификата bursucm.com, проверка ключей SSH-хостов, а сертификаты RDP — по модели «доверять при первом подключении», причём сервер обязан доказать, что действительно владеет закрытым ключом сертификата.






Импорт из других программ
Переезд из другого менеджера подключений — одно окно: Настройки → Данные → Импорт (есть и на веб-портале). Выберите источник, просмотрите предпросмотр, нажмите «Импортировать».
Поддерживаемые источники
| Источник | Что читается |
|---|---|
| WinSCP | сайты с папками — включая сохранённые пароли, расшифровываются автоматически |
| PuTTY | сохранённые сессии (адрес, порт, пользователь, детали SSH) |
| mRemoteNG | файл подключений с деревом папок |
| Remote Desktop Manager | экспортированные подключения |
| Royal TS / RoyalX | экспорт в .json |
| Конфиг OpenSSH | хосты из ~/.ssh/config с их параметрами |
| Файлы .rdp | один файл или целая папка |
| Файлы .vnc | файлы подключений RealVNC / TigerVNC — адрес, порт и параметры |
| BURSUcm CSV | собственный CSV-экспорт приложения (Name,Type,Host,Port,Username,Group,Notes) — импортируйте обратно то, что экспортировали, с заметками и всеми типами подключений; подойдёт и таблица, собранная по тем же колонкам |
| CSV / XML | табличный импорт, например из электронной таблицы |
| Резервная копия BURSUcm | родной формат .bcmbackup, каталоги целиком |
Шаг предпросмотра
- Прежде чем что-либо записать, импорт показывает дерево найденного — отметьте ровно те папки и подключения, которые нужны.
- Выберите целевую папку в своём каталоге; импортированная структура ляжет внутрь неё.
- Импорт только добавляет: ничего существующего не перезаписывается и не удаляется.
Экспорт и резервные копии

Переносимые копии (.bcmbackup)
- Экспорт с мастер-паролем — файл зашифрован (AES-256-GCM); это формат для переноса каталога между машинами и для резервного хранения.
- Экспорт без пароля — только для быстрых переносов; приложение прямо предупреждает, что сохранённые пароли окажутся в файле открытым текстом.
- Экспорт CSV — структура каталога без паролей, для таблиц и аудита. Импортируется и обратно: выберите источник BURSUcm CSV.
- Тот же экспорт/импорт есть на веб-портале, поэтому копия, сделанная в приложении, открывается на портале и наоборот.
Снимки базы
- Экспорт снимка базы — один зашифрованный файл со всем каталогом (подключения, учётные данные, пользователи). Вы сами задаёте пароль снимка — без него файл бесполезен.
- Импорт снимка заменяет текущее содержимое базы (приложение предупреждает). В локальном режиме можно импортировать и «сырой» файл SQLite.
- Для облачной базы портал предлагает экспорт/импорт .sql (вкладка «Настройки» базы) — полный дамп PostgreSQL, включая пользователей базы.
Делайте снимок раз в месяц и держите его не на рабочем компьютере. Убедитесь, что помните пароль снимка: без него копия не откроется.
Сброс настройки
«Очистить кэш и настроить заново» (Настройки → База данных) забывает выбранную базу и сохранённый вход и заново запускает мастер первого запуска. Данные внутри самой базы не удаляются.
Рецепты: шесть типовых задач
Короткие законченные сценарии задач, которые встречаются в настоящих инфраструктурах. Каждый использует только то, что описано выше, — ссылки ведут к подробностям.
1 · Достучаться до базы за файрволом, будто она локальная
PostgreSQL слушает на db.internal:5432 и доступен только с сервера, куда есть SSH. Хочется, чтобы localhost:5432 на вашей машине вёл туда.
- Откройте SSH-подключение к этому серверу → Параметры SSH → Проброс портов → добавьте локальный (-L) туннель: локальный порт
5432, цельdb.internal, порт цели5432. - Подключитесь. Состояние туннеля печатается в терминал при старте сессии.
- Направьте pgAdmin, DBeaver или
psqlнаlocalhost:5432. Туннель живёт ровно столько, сколько вкладка сессии, — закрыли вкладку, закрылась и дверь. Подробнее: «Проброс портов».
Несколько сервисов за одним хостом? Добавьте вместо этого один динамический (-D) туннель и направьте клиент на SOCKS5-прокси — см. «Проброс портов».
2 · Дать подрядчику доступ только к одной папке
Внешнему инженеру нужно работать с серверами в Servers\Staging — и не видеть ничего больше, тем более паролей.
- Откройте управление пользователями → добавьте пользователя (в облачном режиме — пользователя базы: подрядчику не нужна учётная запись портала, только логин
name@handle, который вы ему выдадите). - Дайте роль «Пользователь», правило «Все папки» оставьте пустым, а на
Servers\Stagingвыдайте Чтение — и Изменение только если он должен менять записи. - Флажок «Пароли» не ставьте: подрядчик сможет подключаться с сохранёнными паролями, но не сможет увидеть их открытым текстом.
- Когда работа закончится, удалите пользователя; в облачном режиме загляните ещё в его «Сессии» на портале. Подробнее: «Пользователи и права».
3 · Переехать с PuTTY и WinSCP за обеденный перерыв
- Настройки → Данные → Импорт → источник WinSCP: сайты приезжают вместе с деревом папок и сохранёнными паролями — они расшифровываются автоматически.
- Запустите импорт ещё раз с источником PuTTY — переедут сохранённые сессии, порты и детали SSH; на шаге предпросмотра снимите лишнее.
- Оба импорта только добавляют и ложатся в выбранную вами папку, так что ничего не перезапишется. После переезда задайте мастер-пароль — импортированные пароли заслуживают настоящего шифрования. Подробнее: «Импорт из других программ».
4 · Один каталог на рабочем ПК, ноутбуке и телефоне
- Создайте бесплатную учётную запись и базу на bursucm.com (как).
- На машине с вашим каталогом: сначала включите мастер-пароль, затем Настройки → База данных → выберите BURSUcloud → «Мигрировать в выбранную базу…».
- Войдите в ту же базу с ноутбука и из приложения на Android или iOS. Переезжает всё: папки, ручной порядок, учётные данные, сниппеты, туннели — а каждый пароль расшифровывается только на устройстве, никогда на сервере.
5 · Выполнить одну команду на целой стойке
- Откройте сессии ко всем нужным серверам (считаются и вкладки, и разделённые панели).
- Включите Broadcast в панели сессии — оранжевая полоса подтвердит, сколько сессий слушает.
- Наберите команду один раз — или отправьте сниппет; с подстановками вроде
systemctl restart {service}приложение сперва спросит значение. Перед Enter взгляните на полосу, после — выключите Broadcast.
6 · Ноутбук потерян или украден
- На портале откройте Профиль → Подключённые устройства и нажмите «Отозвать» у потерянного устройства (или «Выйти на всех») — его API-токен умирает мгновенно, приложение на нём разлогинено. Для устройства пользователя базы то же самое делает владелец со вкладки «Пользователи» базы → «Сессии».
- Смените пароль своей учётной записи bursucm.com.
- Оцените хранилище: сохранённые пароли на ноутбуке зашифрованы AES под вашим мастер-паролем — без него они нечитаемы. Если мастер-пароль тоже мог быть известен, на всякий случай смените пароли самих серверов.
Справочник
Версии одним взглядом
| Windows | Linux и macOS | Android | iOS и iPadOS | Веб-портал | |
|---|---|---|---|---|---|
| Режимы хранения | локально · PostgreSQL · облако | локально · PostgreSQL · облако | облако | облако | облако |
| SSH-терминал | ✔ | ✔ | ✔ | ✔ | — |
| Файловые панели SFTP / FTP | ✔ | ✔ | ✔ | ✔ | — |
| RDP | ✔ движок BURSUrdp или Microsoft | ✔ BURSUrdp или IronRDP | ✔ встроенный (IronRDP) | ✔ встроенный (IronRDP) | — |
| VNC | ✔ | ✔ | ✔ | ✔ | — |
| Telnet · Serial · Web-вкладки | ✔ | ✔ | — | — | — |
| WinRM (PowerShell · cmd) | ✔ | ✔ | только правка | — | только правка |
| Разделённый вид и Broadcast | ✔ | ✔ | — | — | — |
| Правка подключений и учётных данных | ✔ | ✔ | ✔ | ✔ | ✔ |
| Ручной порядок | ✔ расставлять | ✔ расставлять | ✔ расставлять | ✔ расставлять | ✔ расставлять |
| Сниппеты | ✔ использовать и управлять | ✔ использовать и управлять | — | — | ✔ управлять |
| Пользователи и права | ✔ | ✔ | — | — | ✔ |
| Импорт / экспорт | ✔ | ✔ | — | — | ✔ |
Модель безопасности в одной таблице
| Слой | Механизм |
|---|---|
| Шифрование хранилища (мастер-пароль) | AES-256-GCM; ключ выводится на устройстве через PBKDF2 (600 000 итераций). Одинаково на Windows, Linux, macOS, Android и в облаке. |
| Локальная база без мастер-пароля (Windows) | DPAPI — шифрование, привязанное к учётной записи Windows; непереносимо по замыслу. |
| Облачное хранение | Zero-knowledge: шифрование и расшифровка происходят только на ваших устройствах; bursucm.com хранит и передаёт шифротекст. Каждая клиентская база — отдельная база PostgreSQL, недоступная из интернета. |
| Облачные сессии | API-токены: 30 дней со скользящим продлением, жёсткий предел 90 дней, не больше 10 устройств на учётную запись, отзыв по одному или всех сразу на портале. Вход с нового IP — письмо на почту. |
| Подлинность SSH-сервера | Проверка отпечатка ключа с подтверждением при первом подключении; строгий режим пускает только к уже доверенным серверам. Через jump host проверяется ключ настоящей цели. |
| Вставка в терминал | Многострочное содержимое буфера показывает предпросмотр, прежде чем что-либо дойдёт до оболочки, — на любом пути вставки. |
| Защита Android | Биометрическая разблокировка на базе Android Keystore, запрет скриншотов и записи на чувствительных экранах, certificate pinning против MITM. |
| Защита iOS | Разблокировка по Face ID / Touch ID через системное биометрическое хранилище, автоблокировка в фоне, certificate pinning, а сертификат RDP принимается только от сервера, доказавшего владение соответствующим закрытым ключом. |
| Сеансы WinRM | Аутентификация NTLM с запечатыванием сообщений; по HTTPS сертификат сервера закрепляется при первом подключении, как ключ SSH-хоста, простой HTTP подтверждается один раз на сервер. |
Где приложение хранит свои файлы
| Система | Папка |
|---|---|
| Windows | %APPDATA%\BursuCM |
| Linux | ~/.config/BursuCM |
| macOS | ~/.config/BursuCM |
Внутри: settings.json (настройки приложения), локальная база — если вы работаете в локальном режиме, и known_hosts.json (доверенные SSH-ключи). Сохранили эту папку — сохранили всю локальную установку. Пароли внутри этих файлов всегда зашифрованы — см. главу о хранилище.
Форматы файлов
| Формат | Что это | Пароли внутри? |
|---|---|---|
.bcmbackup | переносимая копия каталога; открывается в любой настольной версии и на портале | зашифрованы при экспорте с мастер-паролем; открытым текстом (с громким предупреждением) — без него |
.bursucm-db | как добраться до вашего сервера PostgreSQL: хост, порт, база, пользователь и выбор шифрования; файл пишет Export config в форме PostgreSQL. Это не копия каталога — в нём нет ни подключений, ни учётных данных, ни пользователей, ни сниппетов, только адрес базы, где всё это лежит | пароль PostgreSQL. Зашифрован, если вы задали файлу собственный пароль; открытым текстом, если нет — защитите файл, прежде чем кому-то его отправлять |
| Снимок базы | вся база — подключения, учётные данные, пользователи — одним зашифрованным файлом | всегда зашифрованы паролем снимка, который вы задаёте |
.csv | структура каталога для таблиц и аудита; импортируется обратно через источник BURSUcm CSV | никогда |
.sql | полный дамп PostgreSQL облачной базы (портал → вкладка «Настройки») | как хранятся: шифротекст под вашим мастер-паролем |
Порты по умолчанию
Подставляются при выборе протокола; для любого подключения их можно поменять. SSH/SFTP 22 · Telnet 23 · RDP 3389 · VNC 5900 · FTP/FTPS 21 · HTTP 80 · HTTPS 443 · WinRM 5985 (HTTP) / 5986 (HTTPS).
Словарь терминов
| Термин | Значение |
|---|---|
| Каталог | Всё содержимое базы: подключения, папки, учётные данные, сниппеты, пользователи и их права. |
| Учётные данные (логин и пароль) | Сохранённая пара «имя пользователя + пароль», хранится один раз в хранилище и привязывается к любому числу подключений. |
| Хранилище | Зашифрованный склад всех сохранённых секретов. «Заблокировано» значит, что ключа шифрования нет в памяти; подключаться можно, показывать пароли — нет. |
| Мастер-пароль | Единственный пароль, из которого выводится ключ шифрования хранилища. Нигде не хранится, на сервер не отправляется, не восстанавливается. |
| DPAPI | Встроенное шифрование Windows, привязанное к вашей учётной записи. Удобно (ничего не вводить), но данные не могут покинуть эту учётную запись — поэтому при наличии мастер-пароля не используется. |
| Zero-knowledge | Устройство системы, при котором сервер хранит ваши данные, но не может прочитать секреты в них: ключи шифрования существуют только на ваших устройствах. |
| Jump host (бастион) | Промежуточный SSH-сервер, через который сессия попадает на машину без прямого доступа из сети; приложение выстраивает цепочку само. |
| Проброс порта (туннель) | Порт, пронесённый сквозь SSH-сессию: локальный (-L) приводит удалённый сервис на localhost, удалённый (-R) открывает ваш локальный сервис на сервере, динамический (-D) открывает SOCKS5-прокси. |
| SOCKS5-прокси (динамический туннель, -D) | Локальный порт прокси, пронесённый сквозь SSH-сессию: любая программа, направленная на него, достигает всего, что доступно SSH-серверу, а имена разрешаются на сервере. |
| tmux | Мультиплексор терминала на сервере, который сохраняет сессию оболочки живой после обрыва связи; с включённой опцией приложение при каждом подключении присоединяется к именованной сессии tmux. |
| WinRM | Windows Remote Management — служба, через которую BURSUcm открывает PowerShell (PowerShell Remoting) или cmd.exe (WinRS) на Windows-сервере, по порту 5985 (HTTP) или 5986 (HTTPS). |
| Ключ сервера (host key) | Криптографическое удостоверение SSH-сервера. Если его отпечаток внезапно изменился — сервер либо переустановили, либо кто-то выдаёт себя за него. |
| Сниппет | Сохранённая команда оболочки (можно с {подстановками}), отправляемая в терминал из меню; общая для всей команды. |
| Broadcast | Режим, зеркалящий ваш ввод во все открытые терминальные сессии одновременно. |
| Пользователь базы | Учётная запись, существующая внутри одной облачной базы; входит в приложения как name@handle; регистрация на bursucm.com не нужна. |
| Участник | Зарегистрированный пользователь bursucm.com, которому владелец дал доступ к базе; входит со своей учётной записью портала. |
| Handle | Короткий уникальный идентификатор облачной базы — часть после @ в логинах пользователей базы. |
| Снимок | Всегда зашифрованная копия всей базы одним файлом; создаётся и восстанавливается в Настройки → Данные. |
FAQ и решение проблем
Частые вопросы
Это бесплатно?
Да, приложение бесплатно на всех платформах. BURSUcloud — необязательное дополнение.
Какие платформы поддерживаются?
Windows, macOS (Intel и Apple Silicon), Linux (Debian/Ubuntu, Arch/CachyOS, Fedora/RHEL) и Android (Google Play или прямой APK) доступны уже сейчас. Приложение для iOS и iPadOS есть в App Store; нужна iOS или iPadOS 17 или новее.
Нужна ли учётная запись?
Нет. Локальный режим полностью офлайн. Учётная запись нужна только для облачной синхронизации и приложений на Android и iOS/iPadOS.
Я забыл мастер-пароль. Что теперь?
Восстановить его нельзя — в этом и суть zero-knowledge. Подключения и структура каталога целы; сохранённые пароли придётся ввести заново (Настройки → Безопасность → задать новый мастер-пароль, затем обновить пароли).
Перенёс базу на другой ПК — пароли не открываются.
База была защищена DPAPI (привязка к учётной записи Windows). На исходном компьютере включите мастер-пароль (Настройки → Безопасность), скопируйте базу заново — теперь она переносима, в том числе на Linux и macOS.
Чем «пользователь базы» отличается от «участника»?
Пользователь базы — учётная запись только для приложений BURSUcm (логин name@handle); портал не нужен. Участник — полная учётная запись bursucm.com с доступом к базе. Права по папкам одинаковые.
Где лежат мои облачные данные?
В выделенной базе PostgreSQL на сервере bursucm.com, напрямую из интернета недоступной. Пароли в ней — шифротекст; ключ есть только у вас.
Почему устройства показывают разный порядок подключений?
Ручной порядок синхронизируется через базу. Убедитесь, что на каждом устройстве свежая версия (Windows 2.7.5+, Linux 1.7.5+, Android 1.8.1+) и каталог обновлён; старые версии просто показывают алфавит, не ломая то, что вы расставили.
Решение проблем
| Симптом | Что проверить |
|---|---|
| SSH: «ключ сервера изменился» | Сервер переустанавливали? Если да — «Обновить и доверять». Если нет — не подключайтесь: возможна подмена. |
| SSH-агент «не запущен» / «нет ключей» | Windows: Службы → OpenSSH Authentication Agent → запустить. Linux/macOS: проверьте ssh-add -l. Затем ssh-add путь-к-ключу. |
| WinRM: подключение отклонено или не отвечает | На сервере: Enable-PSRemoting -Force, правило брандмауэра для 5985 (HTTP) или 5986 (HTTPS) и учётная запись из локальных администраторов или группы Remote Management Users. Для HTTPS нужен ещё слушатель с сертификатом — см. Включение PowerShell Remoting. |
| RDP-сессия не открывается через BURSUrdp (Windows) | Попробуйте движок «Microsoft RDP (встроенный)» в параметрах RDP этого подключения — и напишите нам. |
| macOS блокирует приложение при первом запуске | Текущие сборки нотаризованы и открываются без предупреждений — скачайте свежую версию. Для старой копии: Системные настройки → Конфиденциальность и безопасность → «Всё равно открыть» (см. «Установка на macOS»). |
| Linux: dnf ставит старую версию | Метаданные репозитория закэшированы: sudo dnf --refresh upgrade bursucm. |
| Пароль «недоступен» с пометкой про DPAPI | Секрет зашифрован на другом ПК или в другой учётной записи. Введите пароль заново — или переносите базы с включённым мастер-паролем. |
| Облако: «для этой учётной записи не найдено баз» | Создайте базу на портале («Базы данных» → «+ Новая база данных») или попросите владельца дать вам доступ. |
| Каталог долго открывается | Включите журнал диагностики (Настройки → Журналы) и пришлите нам файл — пароли в журналы не попадают. |
Журнал диагностики
Настройки → Журналы: записывается только время операций — никогда пароли. По умолчанию выключено. «Открыть» ведёт в папку с журналом.
Сообщить о проблеме
Справка → Сообщить о проблеме или предложение, которое появляется само после ошибки либо при следующем запуске после сбоя (Windows 3.3.0 и Linux и macOS 2.3.0 и новее). Отчёт несёт саму ошибку, версию приложения и системы, а пока галочка стоит — и последние строки журналов диагностики. «Показать, что будет отправлено» — это и есть отчёт, а не выжимка из него: пароли, ключи и токены вырезаются на вашем компьютере ещё до того, как вы его увидите, а адреса серверов, имена учётных записей и IP-адреса заменяются заполнителями, если вы не отметите галочку, которая их включает. До нажатия «Отправить» с компьютера не уходит ничего. В ответ вы получаете номер обращения; отчёты удаляются через 90 дней.
Скриншот предлагается только для ошибки, случившейся при открытом приложении: он снимается в момент сбоя, по умолчанию выключен и показывается вам перед отправкой. Если отправка не удалась, ничего не теряется — «Сохранить в файл...» записывает отчёт целиком, готовым к отправке на support@bursucm.com. Чтобы приложение вообще не предлагало, выключите Настройки → Прочее → Предлагать сообщать о проблемах; само по себе оно ничего не отправляло, так что уходит только вопрос.
Не помогло?
Напишите нам через bursucm.com/contact — обычно отвечаем в течение рабочего дня. Страница статуса покажет, не на нашей ли стороне облачная проблема.