Um cliente SSH moderno construído inteiramente em Rust. Rápido, criptografado, nativo.
English | 简体中文 | 繁體中文 | 日本語 | 한국어 | فارسی | Português (BR)
Este documento é uma tradução do README em inglês posterior à v0.15.0 (sincronizado em 2026-08-24). A documentação detalhada (tour de funcionalidades, arquitetura) permanece em inglês.
O Oryxis é uma alternativa open source ao Termius: um cliente SSH de desktop com interface moderna e um cofre local criptografado para credenciais, sem nenhuma conta na nuvem em lugar algum. Sem Electron, sem webview, sem servidores de terceiros. Só um binário nativo.
| Oryxis | Termius | PuTTY | Tabby | |
|---|---|---|---|---|
| Stack de UI | Rust nativo (iced + wgpu) | Electron | Nativo | Electron |
| Licença | AGPL-3.0, open source | Proprietária | MIT | MIT |
| Armazenamento de credenciais | Cofre local criptografado | Conta na nuvem do fornecedor | Nenhum | Arquivos de config locais |
| Sincronização entre dispositivos | P2P com criptografia de ponta a ponta, relay auto-hospedado opcional | Nuvem do fornecedor (assinatura) | Nenhuma | Via Tabby Web |
| SFTP com interface gráfica | Painel duplo, embutido | Plano pago | Só CLI | Painel básico |
| Preço | Grátis | Plano grátis + assinatura | Grátis | Grátis |
Windows
ou, pelo terminal:
winget install WilsonGlasser.OryxisArch Linux (AUR)
yay -S oryxis-binDownloads diretos: na página da última versão,
com builds para Linux (.tar.gz / .deb / .AppImage, x86_64 e
ARM64), macOS (.dmg para Apple Silicon) e Windows (instaladores de
sistema e por usuário, além do .zip portátil, x86_64 e ARM64). Os
binários de Windows são assinados com Authenticode.
- Nativo e rápido: Rust puro, interface iced acelerada por GPU, binário único. Sem Electron, sem webview.
- Cofre local criptografado: Argon2id + ChaCha20-Poly1305 campo a
campo, senha mestra opcional, desbloqueio biométrico (Windows Hello /
Touch ID / keyring do Linux), bloqueio automático por inatividade e
preenchimento automático de TOTP para hosts com 2FA e senhas do
cofre oferecidas nos prompts de
sudo(nunca enviadas sozinhas). - O pipeline SSH completo: autenticação automática, jump hosts em
cadeia, proxies SOCKS / HTTP / de comando, encaminhamento de agente,
port forwarding independente
-L/-R/-D, scripts de login expect/send para bastions de menu (JumpServer e companhia) e importação do~/.ssh/configem um clique. - Mais que SSH: consoles Telnet e serial para os equipamentos que nunca aprenderam SSH, linhas TCP puras para servidores de console, transferências ZMODEM, shells locais e RDP/VNC em um clique através de túnel SSH.
- Sessões que sobrevivem à rede: ligue o mosh num host e o shell
atravessa a suspensão, a troca de Wi-Fi e a troca de endereço, com a
interface dizendo há quanto tempo o link está sem contato em vez de
fingir que está tudo bem. Cliente nativo em Rust falando o protocolo
do
mosh-serveroriginal, então não há nada a instalar na sua máquina. - Um terminal de verdade: emulador baseado no alacritty, painéis divididos, grupos de sessão, temas por host, Nerd Fonts embutidas mais um pacote de fontes baixáveis (JetBrains Mono, Fira Code, MesloLGS e outras), abas inteligentes que sinalizam comandos demorados e histórico de comandos por host.
- Arquivos em todo lugar: SFTP de painel duplo com arrastar e soltar, edição no lugar e cópia servidor a servidor; toda aba SSH ainda traz uma barra lateral de arquivos que segue o diretório do shell.
- Gravação de sessões: criptografada em repouso; exporta para
asciinema
.cast(com tema embutido) ou transcrição em texto puro, gravando apenas a saída por decisão de projeto. - Contas de nuvem: descoberta e conexão em AWS, Google Cloud,
Azure e Kubernetes (EC2, SSM, ECS Exec, GKE, AKS,
kubectl), distribuídas como plugins assinados baixados sob demanda. - IA onde você trabalha: assistente por aba (com a sua própria chave: Anthropic, OpenAI, Gemini ou compatível) com camadas de segurança para execução automática, além de um servidor MCP que expõe seus hosts a clientes de IA como o Claude Code.
- Sincronização P2P, sem nuvem: criptografia de ponta a ponta (X25519 + XChaCha20-Poly1305) sobre QUIC; mDNS na rede local e signaling/relay auto-hospedado entre redes. Sem conta, sem servidor de fornecedor.
- Teclado em primeiro lugar: conexão rápida
user@host(Ctrl+K), troca de abas por uso recente, navegação completa por teclado até o último toggle e todos os atalhos reconfiguráveis. - Privado por padrão: zero telemetria, mascaramento com Modo Privacidade, uma proteção de colagem que mostra o que você está colando e 23 idiomas com suporte completo a RTL: English, Português, Español, Français, Deutsch, Italiano, 简体中文, 繁體中文, 日本語, Русский, فارسی, العربية, עברית, 한국어, Polski, Türkçe, Bahasa Indonesia, Tiếng Việt, Українська, ไทย, हिन्दी, Čeština, Ελληνικά.
O inventário completo está no tour de funcionalidades (em inglês). Usa tmux? Logs e histórico de comandos no tmux (em inglês) explica o que funciona de fábrica e o que você mesmo instala. Quer o navegador de arquivos seguindo o shell com exatidão? Seguindo o diretório do shell (em inglês) tem o snippet.
- Primeira execução: escolha uma senha mestra ou continue sem uma (dá para ativar depois nas Configurações, junto com o desbloqueio biométrico).
- Adicione hosts: clique em
+ HOST, ou só digiteuser@host(Ctrl+K) para conectar sem salvar. O~/.ssh/configimporta em um clique. - Conecte: clique no card do host. Painéis divididos, barra de arquivos, SFTP e snippets ficam a uma tecla de distância.
- Extras opcionais: chat de IA (Configurações > IA), servidor MCP (Configurações > Segurança), sincronização P2P entre seus dispositivos (Configurações > Sincronização).
Dúvidas? Veja o FAQ ou abra uma Discussão.
Tudo que é sensível é criptografado campo a campo em repouso (Argon2id + ChaCha20-Poly1305), as chaves de host são fixadas via TOFU, os dados de sincronização têm criptografia de ponta a ponta, os plugins são verificados por assinatura Ed25519 antes de executar, e não existe telemetria de espécie alguma.
O modelo de segurança completo e a política de divulgação de vulnerabilidades estão em SECURITY.md. Reporte vulnerabilidades por canal privado.
O Oryxis lança pequeno e com frequência (aproximadamente semanal), e
as funcionalidades entram assim que ficam prontas. A última versão
estável é a v0.15.0; o histórico completo está no
CHANGELOG.md e o roadmap interativo na
discussão de roadmap.
Entre as frentes em andamento: FIDO2 nativo (falar direto com a chave
de segurança por USB / NFC), múltiplos cofres e suporte a nuvens
chinesas (Alibaba Cloud / Tencent Cloud). O cliente mosh nativo, a
chave de disco (~/.ssh) por host e a reabertura da última aba
fechada foram entregues nesta versão.
Contribuições são bem-vindas. Pode abrir issue ou participar das discussões em português; código, mensagens de commit e comentários ficam em inglês. O setup de desenvolvimento, os critérios de qualidade e as convenções do projeto estão em CONTRIBUTING.md.
Copyright (C) 2026 Wilson Glasser. Licenciado sob AGPL-3.0-or-later: qualquer pessoa pode usar, modificar e distribuir o Oryxis, mas qualquer versão modificada disponibilizada pela rede precisa publicar seu código-fonte sob a mesma licença. Detalhes em NOTICE.
Feito em Rust, para quem vive no terminal.

