현재 답변: 네이티브 임의 HTML 또는 JavaScript 위젯은 공식적으로 제공되는 ZimaOS 기능이 아닙니다
2026년 제안에서는 날씨, 포모도로 타이머, Pi-hole 제어, 메모, AI 채팅 및 사용자 지정 엔드포인트 응답을 렌더링할 수 있는 위젯을 요청했습니다. 현재 ZimaOS는 기본 제공 시스템 카드와 통합을 위한 OpenAPI를 제공하지만, 사용자가 홈 대시보드에 임의의 HTML, CSS 또는 JavaScript를 붙여 넣을 수 있는 네이티브 기능은 문서화되어 있지 않습니다. 따라서 이 요청은 여전히 제품 확장 아이디어로 남아 있으며, API 기반 외부 대시보드는 이미 실용적으로 사용할 수 있습니다.

대시보드를 스크래핑하는 대신 ZimaOS OpenAPI를 사용해 데이터를 가져오세요
현재 ZimaOS는 저장 공간, 사용자 및 시스템 서비스를 위한 프로그래밍 인터페이스를 제공합니다. 사용자 지정 대시보드는 이러한 API를 호출하고 비공개 프런트엔드 경로에 의존하지 않고 자체 카드를 렌더링할 수 있습니다. ZimaOS OpenAPI는 안정적인 통합 인터페이스입니다.
사용자 지정 대시보드를 만드는 가장 빠른 방법은 Homarr입니다
네이티브 통합보다 시각적 구성이 목표라면 Homarr는 이미 드래그 앤 드롭 위젯, 통합 기능, 아이콘 및 인증을 제공합니다. Homarr Docker 설치가 현재의 배포 방법입니다. ZimaOS 앱 요구 사항을 참고하면 추가 서비스에 필요한 사양을 산정할 수 있습니다.
관리자 UI 내부에서 임의의 JavaScript를 실행하는 것이 위험한 이유
인증된 NAS 대시보드 내부에서 제한 없이 JavaScript를 실행할 수 있는 위젯은 높은 권한의 오리진을 공유하게 됩니다. 악성 위젯이나 버그가 있는 위젯은 데이터를 읽거나 작업을 실행하거나 세션 정보를 탈취할 수 있습니다. 네이티브 위젯이 도입된다면 더 안전한 설계를 위해 샌드박싱, 권한 범위 및 제어된 위젯 API가 필요합니다.
OWASP의 사이트 간 스크립팅 위험 문서에서 핵심적인 브라우저 보안 문제를 설명합니다.
모니터링에는 읽기 전용 위젯을 우선 사용하세요
CPU 사용량, 저장 공간, 온도, 가동 시간 및 서비스 상태는 쓰기 작업보다 안전하게 제공하기 쉽습니다. “Pi-hole 비활성화” 또는 “컨테이너 재시작” 버튼에는 더 강력한 인증, 감사 가능성 및 확인 절차가 필요합니다. 대시보드 클릭 한 번으로 인프라 상태가 변경될 수 있기 때문입니다.
몇 초마다 요청하는 대신 효율적으로 폴링하세요
빈번한 폴링은 저전력 서버에서 지속적인 백그라운드 요청을 발생시킵니다. 저장 공간, 온도 및 서비스 상태에는 30~60초면 충분한 경우가 많습니다. 날씨는 몇 분에 한 번만 확인해도 됩니다. 가능한 경우 모든 항목을 동일한 간격으로 폴링하기보다 이벤트 기반 업데이트를 사용하세요.
비밀 정보는 서버 측에 보관하세요
위젯에 날씨, Pi-hole, AI 또는 다른 서비스의 API 토큰이 필요하더라도 브라우저 JavaScript에 삽입하지 마세요. 클라이언트 번들 외부에 인증 정보를 보관하는 백엔드 프록시 또는 서버 측 통합을 사용하세요. 서비스가 브라우저에 액세스해야 할 때는 ZimaOS HTTPS 프록시가 유용합니다.
최대한의 자유가 필요하다면 별도의 대시보드를 사용하세요
독립적인 대시보드 컨테이너를 사용하면 ZimaOS 자체를 수정하지 않고도 레이아웃과 통합 기능을 완전히 제어할 수 있습니다. 또한 ZimaOS 프런트엔드가 개편되어도 더 안정적으로 유지됩니다. 모든 시스템 제어 기능을 사용자 지정 계층에 복제하기보다, 권한이 필요한 작업은 네이티브 관리자 대시보드로 연결하세요.
안전한 네이티브 위젯 시스템에 필요한 요소
강력한 구현을 위해서는 위젯 매니페스트, 요청된 권한, 격리된 렌더링, 속도 제한, 버전 호환성, 서버 측 비밀 정보, 그리고 읽기 전용 위젯과 상태를 변경하는 위젯의 명확한 구분을 정의해야 합니다. 원래 요청에서 가장 중요한 부분은 제한 없는 코드 실행이 아니라, 일급 확장 인터페이스가 필요하다는 점입니다.
사용자 지정 대시보드는 ZimaOS와 별도로 버전 관리하세요
위젯 코드, API 어댑터 및 구성은 소스 제어에 보관하세요. ZimaOS가 API 버전이나 인증 흐름을 변경하더라도 컨테이너 내부에 직접 편집한 스크립트를 잃는 대신 통합 기능을 계획적으로 업데이트할 수 있습니다. 작은 호환성 계층을 사용하면 코드를 중복하지 않고 동일한 대시보드가 여러 ZimaOS 장치와 통신하도록 구성할 수도 있습니다.
자주 묻는 질문
ZimaOS에 사용자 지정 위젯을 직접 추가할 수 있나요?
현재 공개 자료에는 임의의 사용자 정의 HTML/JavaScript 위젯이 기본 제공 기능으로 포함된다고 문서화되어 있지 않습니다.
OpenAPI로 ZimaOS 대시보드를 만들 수 있나요?
예. 외부 대시보드는 지원되는 ZimaOS API를 사용하고 자체 위젯을 렌더링할 수 있습니다.
위젯이 API 키를 JavaScript에 저장해도 되나요?
아니요. 서비스 인증 정보는 서버 측에 보관하세요.
Homarr는 좋은 대안인가요?
네. 네이티브 ZimaOS UI를 수정하기보다 사용자 지정 가능한 대시보드를 만드는 것이 목표라면 좋은 대안입니다.
임의의 JavaScript를 허용하면 안 되는 이유는 무엇인가요?
대시보드는 인증된 관리자 인터페이스이므로, 제한 없는 스크립트는 심각한 XSS 및 권한 관련 위험을 초래할 수 있습니다.
