EnerBrain Agency· Documentation
Deploy › Deployment

Deployment Modes

local_trusted vs authenticated (private/public)

EnerBrain Agency supports two runtime modes with different security profiles. Reachability is configured separately with bind.

local_trusted

The default mode. Optimized for single-operator local use.

# Set during onboard
pnpm paperclipai onboard
# Choose "local_trusted"

authenticated

Login required. Supports two exposure policies.

authenticated + private

For private network access (Tailscale, VPN, LAN).

pnpm paperclipai onboard
# Choose "authenticated" -> "private"

Allow custom Tailscale hostnames:

npx paperclipai allowed-hostname my-machine

authenticated + public

For internet-facing deployment.

pnpm paperclipai onboard
# Choose "authenticated" -> "public"

Board Claim Flow

When migrating from local_trusted to authenticated, EnerBrain Agency emits a one-time claim URL at startup:

/board-claim/<token>?code=<code>

A signed-in user visits this URL to claim board ownership. This:

Changing Modes

Update the deployment mode:

pnpm paperclipai configure --section server

Runtime override via environment variable:

PAPERCLIP_DEPLOYMENT_MODE=authenticated PAPERCLIP_BIND=lan pnpm paperclipai run