3.0 KiB
title, description, published, date, tags, editor, dateCreated
| title | description | published | date | tags | editor | dateCreated |
|---|---|---|---|---|---|---|
| sicherheit | true | 2026-06-28T14:29:45.244Z | markdown | 2026-06-28T14:29:43.449Z |
Sicherheit – Raspberry PI5
Zusammenfassung: SSH-Zugriff ist auf Public-Key-Authentifizierung beschränkt. Einige Sicherheitslücken bestehen (Grafana-Passwort, Gitea-Container-Konfiguration).
Quellen: 🔌 SSH (/etc/ssh/sshd_config, /etc/passwd, groups, docker inspect)
Zuletzt aktualisiert: 2026-06-28
SSH-Zugang
- Passwort-Authentifizierung: Deaktiviert (
KbdInteractiveAuthentication no) - Zugelassen: Nur SSH-Key (Public-Key-Auth via
authorized_keys) - User:
piadmin(UID 1000, /home/piadmin, bash) - SSH-Port: 22 (Standard)
- Keys: Ed25519-Schlüsselpaar vorhanden
Benutzer & Gruppen
Einziger menschlicher Benutzer: piadmin
Gruppen-Mitgliedschaften von piadmin:
| Gruppe | Zweck |
|---|---|
piadmin |
Eigenes |
adm |
Log-Dateien lesen |
dialout |
Serielle Schnittstelle |
cdrom |
Optische Laufwerke |
sudo |
Vollständiger root-Zugriff (sudo) |
audio |
Audio-Geräte |
video |
Video-Geräte |
plugdev |
Wechselmedien |
games |
Spiele |
users |
Standard-Benutzergruppe |
input |
Eingabegeräte |
render |
GPU-Rendering |
netdev |
Netzwerk-Konfiguration |
spi |
SPI-Schnittstelle |
i2c |
I²C-Schnittstelle |
gpio |
GPIO-Pins |
docker |
Docker-Befehle ohne sudo |
LUKS-Verschlüsselung
Beide Datenpartitionen sind mit LUKS2 verschlüsselt und erfordern einen USB-Schlüsselstick (/mnt/usb_key/) zum Booten:
| Container | Schlüsseldatei | Größe |
|---|---|---|
encrypt_data |
/mnt/usb_key/twotb.bin |
4096 Bytes |
encrypt_sdc3 |
/mnt/usb_key/onetb.bin |
16384 Bytes |
Siehe luks-verschluesselung.
Bekannte Sicherheitslücken
🔴 Grafana-Passwort im Klartext
In /opt/compose/monitoring/docker-compose.yml steht das Admin-Passwort als Umgebungsvariable im Klartext:
environment:
- GF_SECURITY_ADMIN_PASSWORD=Y57ekJeG2fLohiL0xdZNDViKteDZf55wQkhvabR96xPlEy4qRd
Sollte in ein Docker-Secret oder eine .env-Datei ausgelagert werden.
✅ Gitea-Container – inzwischen behoben
Der Gitea-Container hatte ursprünglich restart: no und lief nicht. Seit 17.06.2026 wurde die Restart-Policy auf unless-stopped korrigiert und läuft stabil. OIDC-Login via Authelia funktioniert.
Siehe gitea.
🟡 Collabora-Admin-Passwort
Der Standard-Admin-Zugang für Collabora sollte geändert werden.
🟡 HTTP->HTTPS-Weiterleitung
Die Weiterleitung von HTTP auf HTTPS ist in Traefik auskommentiert. Dienste sind zwar nur per HTTPS aufrufbar, aber HTTP-Anfragen geben einen 404 statt einer Weiterleitung.