# Sicherheit – Raspberry PI2 **Zusammenfassung**: SSH-Zugriff ist auf Public-Key-Authentifizierung beschränkt. UFW-Firewall ist aktiv. Einige Sicherheitslücken bestehen (Klartext-Passwörter, kein automatischer OS-Update-Zwang). **Quellen**: 🔌 SSH (`/etc/ssh/sshd_config`, `/etc/passwd`, `groups`, `ufw status`) **Zuletzt aktualisiert**: 2026-06-19 --- ## SSH-Zugang - **Passwort-Authentifizierung**: Nicht explizit deaktiviert (PubkeyAuthentication yes, aber KbdInteractiveAuthentication nicht gesetzt) - **Zugelassen**: SSH-Key (Public-Key-Auth) - **User**: `hoobs` (UID 1000, /home/hoobs, bash) - **SSH-Port**: 22 (Standard) - **Keys**: Ed25519-Schlüsselpaar vorhanden (`/home/hoobs/.ssh/authorized_keys`, ~5KB) ## Benutzer & Gruppen | User | UID | Shell | Beschreibung | |---|---|---|---| | `hoobs` | 1000 | /bin/bash | Primärer Benutzer, sudo | | `service` | 1001 | /bin/bash | Service-Account | | `smb_user` | 1002 | /bin/bash | Samba-Benutzer | | `pihole` | 999 | /usr/sbin/nologin | Pi-hole-Dienst | Gruppen-Mitgliedschaften von `hoobs`: | Gruppe | Zweck | |---|---| | `hoobs` | Eigenes | | `adm` | Log-Dateien lesen | | `dialout` | Serielle Schnittstelle | | `cdrom` | Optische Laufwerke | | `sudo` | **Vollständiger root-Zugriff** (sudo) | | `audio` | Audio-Geräte | | `video` | Video-Geräte | | `plugdev` | Wechselmedien | | `games` | Spiele | | `users` | Standard-Benutzergruppe | | `input` | Eingabegeräte | | `render` | GPU-Rendering | | `netdev` | Netzwerk-Konfiguration | | `gpio` | GPIO-Pins | | `i2c` | I²C-Schnittstelle | | `spi` | SPI-Schnittstelle | ## Firewall - **ufw**: **Aktiv** (in dmesg sichtbar, genaue Regeln nicht ausgelesen) - **iptables**: Wird von ufw verwaltet Hinweis: UFW-Block-Einträge im dmesg deuten auf wiederholte Zugriffsversuche von `192.168.178.22` und `fe80::/64` auf die hohen Ports (51836, 51856 etc.) hin – vermutlich legitime LAN-Geräte, die von HOOBS-Diensten blockiert werden. ## Bekannte Sicherheitslücken ### 🟡 Music Social API – Spotify Client Secret im Klartext Die Music Social API verwendet Umgebungsvariablen (`.env`) für Spotify-Client-ID und -Secret. Die `.env`-Datei liegt vermutlich im Home-Verzeichnis. ### 🟡 Self-Signed SSL-Zertifikat Der Apache-VHost auf Port 65443 verwendet ein selbstsigniertes SSL-Zertifikat (CN=da-pi2, ausgestellt Januar 2026, gültig bis Januar 2027). Kein vertrauenswürdiges CA. ### 🟡 Samba-Freigaben ohne Einschränkung Die Seagate-Festplatte ist vermutlich über Samba im gesamten Heimnetz freigegeben (workgroup DA-HOME). ### 🟡 Bullseye – End-of-Life Raspbian 11 (bullseye) ist seit August 2024 offiziell EOL ("oldstable"). Es gibt keine Sicherheitsupdates mehr außer über Debian LTS (eingeschränkt). ### 🟡 Kein automatischer Update-Zwang Der PI2 hat keine unattended-upgrades oder ähnliche Mechanismen, die Sicherheitsupdates automatisch einspielen. ## Verwandte Seiten - [systemuebersicht](../Konfiguration/systemuebersicht.md) - [netzwerk](./netzwerk.md) - [music-social-api](../Konfiguration/dienste/music-social-api.md)