Inital commit
This commit is contained in:
@@ -0,0 +1,80 @@
|
||||
# Sicherheit – Raspberry PI2
|
||||
|
||||
**Zusammenfassung**: SSH-Zugriff ist auf Public-Key-Authentifizierung beschränkt. UFW-Firewall ist aktiv. Einige Sicherheitslücken bestehen (Klartext-Passwörter, kein automatischer OS-Update-Zwang).
|
||||
**Quellen**: 🔌 SSH (`/etc/ssh/sshd_config`, `/etc/passwd`, `groups`, `ufw status`)
|
||||
**Zuletzt aktualisiert**: 2026-06-19
|
||||
|
||||
---
|
||||
|
||||
## SSH-Zugang
|
||||
|
||||
- **Passwort-Authentifizierung**: Nicht explizit deaktiviert (PubkeyAuthentication yes, aber KbdInteractiveAuthentication nicht gesetzt)
|
||||
- **Zugelassen**: SSH-Key (Public-Key-Auth)
|
||||
- **User**: `hoobs` (UID 1000, /home/hoobs, bash)
|
||||
- **SSH-Port**: 22 (Standard)
|
||||
- **Keys**: Ed25519-Schlüsselpaar vorhanden (`/home/hoobs/.ssh/authorized_keys`, ~5KB)
|
||||
|
||||
## Benutzer & Gruppen
|
||||
|
||||
| User | UID | Shell | Beschreibung |
|
||||
|---|---|---|---|
|
||||
| `hoobs` | 1000 | /bin/bash | Primärer Benutzer, sudo |
|
||||
| `service` | 1001 | /bin/bash | Service-Account |
|
||||
| `smb_user` | 1002 | /bin/bash | Samba-Benutzer |
|
||||
| `pihole` | 999 | /usr/sbin/nologin | Pi-hole-Dienst |
|
||||
|
||||
Gruppen-Mitgliedschaften von `hoobs`:
|
||||
|
||||
| Gruppe | Zweck |
|
||||
|---|---|
|
||||
| `hoobs` | Eigenes |
|
||||
| `adm` | Log-Dateien lesen |
|
||||
| `dialout` | Serielle Schnittstelle |
|
||||
| `cdrom` | Optische Laufwerke |
|
||||
| `sudo` | **Vollständiger root-Zugriff** (sudo) |
|
||||
| `audio` | Audio-Geräte |
|
||||
| `video` | Video-Geräte |
|
||||
| `plugdev` | Wechselmedien |
|
||||
| `games` | Spiele |
|
||||
| `users` | Standard-Benutzergruppe |
|
||||
| `input` | Eingabegeräte |
|
||||
| `render` | GPU-Rendering |
|
||||
| `netdev` | Netzwerk-Konfiguration |
|
||||
| `gpio` | GPIO-Pins |
|
||||
| `i2c` | I²C-Schnittstelle |
|
||||
| `spi` | SPI-Schnittstelle |
|
||||
|
||||
## Firewall
|
||||
|
||||
- **ufw**: **Aktiv** (in dmesg sichtbar, genaue Regeln nicht ausgelesen)
|
||||
- **iptables**: Wird von ufw verwaltet
|
||||
|
||||
Hinweis: UFW-Block-Einträge im dmesg deuten auf wiederholte Zugriffsversuche von `192.168.178.22` und `fe80::/64` auf die hohen Ports (51836, 51856 etc.) hin – vermutlich legitime LAN-Geräte, die von HOOBS-Diensten blockiert werden.
|
||||
|
||||
## Bekannte Sicherheitslücken
|
||||
|
||||
### 🟡 Music Social API – Spotify Client Secret im Klartext
|
||||
|
||||
Die Music Social API verwendet Umgebungsvariablen (`.env`) für Spotify-Client-ID und -Secret. Die `.env`-Datei liegt vermutlich im Home-Verzeichnis.
|
||||
|
||||
### 🟡 Self-Signed SSL-Zertifikat
|
||||
|
||||
Der Apache-VHost auf Port 65443 verwendet ein selbstsigniertes SSL-Zertifikat (CN=da-pi2, ausgestellt Januar 2026, gültig bis Januar 2027). Kein vertrauenswürdiges CA.
|
||||
|
||||
### 🟡 Samba-Freigaben ohne Einschränkung
|
||||
|
||||
Die Seagate-Festplatte ist vermutlich über Samba im gesamten Heimnetz freigegeben (workgroup DA-HOME).
|
||||
|
||||
### 🟡 Bullseye – End-of-Life
|
||||
|
||||
Raspbian 11 (bullseye) ist seit August 2024 offiziell EOL ("oldstable"). Es gibt keine Sicherheitsupdates mehr außer über Debian LTS (eingeschränkt).
|
||||
|
||||
### 🟡 Kein automatischer Update-Zwang
|
||||
|
||||
Der PI2 hat keine unattended-upgrades oder ähnliche Mechanismen, die Sicherheitsupdates automatisch einspielen.
|
||||
|
||||
## Verwandte Seiten
|
||||
|
||||
- [systemuebersicht](../Konfiguration/systemuebersicht.md)
|
||||
- [netzwerk](./netzwerk.md)
|
||||
- [music-social-api](../Konfiguration/dienste/music-social-api.md)
|
||||
Reference in New Issue
Block a user