# Sicherheit – Raspberry PI5 **Zusammenfassung**: SSH-Zugriff ist auf Public-Key-Authentifizierung beschränkt. Einige Sicherheitslücken bestehen (Grafana-Passwort, Gitea-Container-Konfiguration). **Quellen**: 🔌 SSH (`/etc/ssh/sshd_config`, `/etc/passwd`, `groups`, `docker inspect`) **Zuletzt aktualisiert**: 2026-06-17 --- ## SSH-Zugang - **Passwort-Authentifizierung**: **Deaktiviert** (`KbdInteractiveAuthentication no`) - **Zugelassen**: Nur SSH-Key (Public-Key-Auth via `authorized_keys`) - **User**: `piadmin` (UID 1000, /home/piadmin, bash) - **SSH-Port**: 22 (Standard) - **Keys**: Ed25519-Schlüsselpaar vorhanden ## Benutzer & Gruppen Einziger menschlicher Benutzer: `piadmin` Gruppen-Mitgliedschaften von `piadmin`: | Gruppe | Zweck | |---|---| | `piadmin` | Eigenes | | `adm` | Log-Dateien lesen | | `dialout` | Serielle Schnittstelle | | `cdrom` | Optische Laufwerke | | `sudo` | **Vollständiger root-Zugriff** (sudo) | | `audio` | Audio-Geräte | | `video` | Video-Geräte | | `plugdev` | Wechselmedien | | `games` | Spiele | | `users` | Standard-Benutzergruppe | | `input` | Eingabegeräte | | `render` | GPU-Rendering | | `netdev` | Netzwerk-Konfiguration | | `spi` | SPI-Schnittstelle | | `i2c` | I²C-Schnittstelle | | `gpio` | GPIO-Pins | | **`docker`** | **Docker-Befehle ohne sudo** | ## LUKS-Verschlüsselung Beide Datenpartitionen sind mit LUKS2 verschlüsselt und erfordern einen **USB-Schlüsselstick** (`/mnt/usb_key/`) zum Booten: | Container | Schlüsseldatei | Größe | |---|---|---| | `encrypt_data` | `/mnt/usb_key/twotb.bin` | 4096 Bytes | | `encrypt_sdc3` | `/mnt/usb_key/onetb.bin` | 16384 Bytes | Siehe [luks-verschluesselung](../Konfiguration/luks-verschluesselung.md). ## Bekannte Sicherheitslücken ### 🔴 Grafana-Passwort im Klartext In `/opt/compose/monitoring/docker-compose.yml` steht das Admin-Passwort als Umgebungsvariable im Klartext: ```yaml environment: - GF_SECURITY_ADMIN_PASSWORD=Y57ekJeG2fLohiL0xdZNDViKteDZf55wQkhvabR96xPlEy4qRd ``` Sollte in ein Docker-Secret oder eine `.env`-Datei ausgelagert werden. ### 🔴 Gitea-Container `restart: no` Der Gitea-Container hat die Restart-Policy `no` (statt `unless-stopped`) und läuft nicht. Die zugehörige MariaDB läuft dagegen normal. Siehe [gitea](../Konfiguration/docker/gitea.md). ### 🟡 Collabora-Admin-Passwort Der Standard-Admin-Zugang für Collabora sollte geändert werden. ### 🟡 HTTP->HTTPS-Weiterleitung Die Weiterleitung von HTTP auf HTTPS ist in Traefik **auskommentiert**. Dienste sind zwar nur per HTTPS aufrufbar, aber HTTP-Anfragen geben einen 404 statt einer Weiterleitung. ## Verwandte Seiten - [systemuebersicht](../Konfiguration/systemuebersicht.md) - [luks-verschluesselung](../Konfiguration/luks-verschluesselung.md) - [gitea](../Konfiguration/docker/gitea.md) - [monitoring](../Konfiguration/docker/monitoring.md)