近几日,哪吒探针安全漏洞事件在服务器玩家圈子闹的动静不小。
原因还是该项目使用的权限过高。对于一个基本需求就是监控众多服务器状态的项目,掺杂了过多的其它功能,这些功能对于部分人来说可能很有用,但对大多数人其实是没啥用的。作为一个接触服务器接近十年的我来说,绝大多数时候我只需要一个监控所有服务器状态的简单列表即可。一些常用的信息足以让我判断服务器状态,比如 cpu、内存、硬盘使用率以及实时网络速率和总的网络流量使用数据,中国大陆可能还需要监控三网延迟等等。以上这些完全够用了,这类简单监控的开源项目很多选择,在此基础上搞一些类似 webSSH 等高风险功能对于普通用户来说肯定是不安全的,因为普通用户没有能力做安全维护。
明智的选择是,服务器权限需要控制在自己手中。哪怕自己是小白用户,也应该尽量去学习安全知识避免风险。拿到机器就要做必要的安全配置,比如更换默认22端口以及修改密码登陆为密钥登陆。所使用的项目也应该时常更新维护,毕竟作为使用者并不完全了解项目情况,关注项目并跟进维护是必要的。另外,对于系统级安全漏洞,也应该有所了解并跟进。虽然 VPS 相比独服价格便宜,但也是花真金白银买的。一旦漏洞被黑客和有心人士利用,损失的还是自己。
如今的 AI 发展势头强劲,能力在不断提升,利用 AI 分析漏洞变的越来越容易了。近段时间来利用 AI 分析漏洞并加以利用的事件时有曝出,应该引起重视防范于未然。另外,利用 AI 编码并提交到各种开源项目的入侵事件也是时有发生,有时候让人看的啼笑皆非。总之,安全无小事,不要盲目相信开源世界,背后都是人。