Inital commit

This commit is contained in:
2026-06-19 23:18:04 +02:00
commit 1bb79dc5a5
46 changed files with 3401 additions and 0 deletions
+80
View File
@@ -0,0 +1,80 @@
# Sicherheit Raspberry PI2
**Zusammenfassung**: SSH-Zugriff ist auf Public-Key-Authentifizierung beschränkt. UFW-Firewall ist aktiv. Einige Sicherheitslücken bestehen (Klartext-Passwörter, kein automatischer OS-Update-Zwang).
**Quellen**: 🔌 SSH (`/etc/ssh/sshd_config`, `/etc/passwd`, `groups`, `ufw status`)
**Zuletzt aktualisiert**: 2026-06-19
---
## SSH-Zugang
- **Passwort-Authentifizierung**: Nicht explizit deaktiviert (PubkeyAuthentication yes, aber KbdInteractiveAuthentication nicht gesetzt)
- **Zugelassen**: SSH-Key (Public-Key-Auth)
- **User**: `hoobs` (UID 1000, /home/hoobs, bash)
- **SSH-Port**: 22 (Standard)
- **Keys**: Ed25519-Schlüsselpaar vorhanden (`/home/hoobs/.ssh/authorized_keys`, ~5KB)
## Benutzer & Gruppen
| User | UID | Shell | Beschreibung |
|---|---|---|---|
| `hoobs` | 1000 | /bin/bash | Primärer Benutzer, sudo |
| `service` | 1001 | /bin/bash | Service-Account |
| `smb_user` | 1002 | /bin/bash | Samba-Benutzer |
| `pihole` | 999 | /usr/sbin/nologin | Pi-hole-Dienst |
Gruppen-Mitgliedschaften von `hoobs`:
| Gruppe | Zweck |
|---|---|
| `hoobs` | Eigenes |
| `adm` | Log-Dateien lesen |
| `dialout` | Serielle Schnittstelle |
| `cdrom` | Optische Laufwerke |
| `sudo` | **Vollständiger root-Zugriff** (sudo) |
| `audio` | Audio-Geräte |
| `video` | Video-Geräte |
| `plugdev` | Wechselmedien |
| `games` | Spiele |
| `users` | Standard-Benutzergruppe |
| `input` | Eingabegeräte |
| `render` | GPU-Rendering |
| `netdev` | Netzwerk-Konfiguration |
| `gpio` | GPIO-Pins |
| `i2c` | I²C-Schnittstelle |
| `spi` | SPI-Schnittstelle |
## Firewall
- **ufw**: **Aktiv** (in dmesg sichtbar, genaue Regeln nicht ausgelesen)
- **iptables**: Wird von ufw verwaltet
Hinweis: UFW-Block-Einträge im dmesg deuten auf wiederholte Zugriffsversuche von `192.168.178.22` und `fe80::/64` auf die hohen Ports (51836, 51856 etc.) hin vermutlich legitime LAN-Geräte, die von HOOBS-Diensten blockiert werden.
## Bekannte Sicherheitslücken
### 🟡 Music Social API Spotify Client Secret im Klartext
Die Music Social API verwendet Umgebungsvariablen (`.env`) für Spotify-Client-ID und -Secret. Die `.env`-Datei liegt vermutlich im Home-Verzeichnis.
### 🟡 Self-Signed SSL-Zertifikat
Der Apache-VHost auf Port 65443 verwendet ein selbstsigniertes SSL-Zertifikat (CN=da-pi2, ausgestellt Januar 2026, gültig bis Januar 2027). Kein vertrauenswürdiges CA.
### 🟡 Samba-Freigaben ohne Einschränkung
Die Seagate-Festplatte ist vermutlich über Samba im gesamten Heimnetz freigegeben (workgroup DA-HOME).
### 🟡 Bullseye End-of-Life
Raspbian 11 (bullseye) ist seit August 2024 offiziell EOL ("oldstable"). Es gibt keine Sicherheitsupdates mehr außer über Debian LTS (eingeschränkt).
### 🟡 Kein automatischer Update-Zwang
Der PI2 hat keine unattended-upgrades oder ähnliche Mechanismen, die Sicherheitsupdates automatisch einspielen.
## Verwandte Seiten
- [systemuebersicht](../Konfiguration/systemuebersicht.md)
- [netzwerk](./netzwerk.md)
- [music-social-api](../Konfiguration/dienste/music-social-api.md)