Files

3.0 KiB
Raw Permalink Blame History

title, description, published, date, tags, editor, dateCreated
title description published date tags editor dateCreated
sicherheit true 2026-06-28T14:29:45.244Z markdown 2026-06-28T14:29:43.449Z

Sicherheit Raspberry PI5

Zusammenfassung: SSH-Zugriff ist auf Public-Key-Authentifizierung beschränkt. Einige Sicherheitslücken bestehen (Grafana-Passwort, Gitea-Container-Konfiguration). Quellen: 🔌 SSH (/etc/ssh/sshd_config, /etc/passwd, groups, docker inspect) Zuletzt aktualisiert: 2026-06-28


SSH-Zugang

  • Passwort-Authentifizierung: Deaktiviert (KbdInteractiveAuthentication no)
  • Zugelassen: Nur SSH-Key (Public-Key-Auth via authorized_keys)
  • User: piadmin (UID 1000, /home/piadmin, bash)
  • SSH-Port: 22 (Standard)
  • Keys: Ed25519-Schlüsselpaar vorhanden

Benutzer & Gruppen

Einziger menschlicher Benutzer: piadmin

Gruppen-Mitgliedschaften von piadmin:

Gruppe Zweck
piadmin Eigenes
adm Log-Dateien lesen
dialout Serielle Schnittstelle
cdrom Optische Laufwerke
sudo Vollständiger root-Zugriff (sudo)
audio Audio-Geräte
video Video-Geräte
plugdev Wechselmedien
games Spiele
users Standard-Benutzergruppe
input Eingabegeräte
render GPU-Rendering
netdev Netzwerk-Konfiguration
spi SPI-Schnittstelle
i2c I²C-Schnittstelle
gpio GPIO-Pins
docker Docker-Befehle ohne sudo

LUKS-Verschlüsselung

Beide Datenpartitionen sind mit LUKS2 verschlüsselt und erfordern einen USB-Schlüsselstick (/mnt/usb_key/) zum Booten:

Container Schlüsseldatei Größe
encrypt_data /mnt/usb_key/twotb.bin 4096 Bytes
encrypt_sdc3 /mnt/usb_key/onetb.bin 16384 Bytes

Siehe luks-verschluesselung.

Bekannte Sicherheitslücken

🔴 Grafana-Passwort im Klartext

In /opt/compose/monitoring/docker-compose.yml steht das Admin-Passwort als Umgebungsvariable im Klartext:

environment:
  - GF_SECURITY_ADMIN_PASSWORD=Y57ekJeG2fLohiL0xdZNDViKteDZf55wQkhvabR96xPlEy4qRd

Sollte in ein Docker-Secret oder eine .env-Datei ausgelagert werden.

Gitea-Container inzwischen behoben

Der Gitea-Container hatte ursprünglich restart: no und lief nicht. Seit 17.06.2026 wurde die Restart-Policy auf unless-stopped korrigiert und läuft stabil. OIDC-Login via Authelia funktioniert.

Siehe gitea.

🟡 Collabora-Admin-Passwort

Der Standard-Admin-Zugang für Collabora sollte geändert werden.

🟡 HTTP->HTTPS-Weiterleitung

Die Weiterleitung von HTTP auf HTTPS ist in Traefik auskommentiert. Dienste sind zwar nur per HTTPS aufrufbar, aber HTTP-Anfragen geben einen 404 statt einer Weiterleitung.

Verwandte Seiten