Files
da-HomeNetDocumentation/PI2/Allgemein/sicherheit.md
T
2026-06-19 23:18:04 +02:00

3.0 KiB
Raw Blame History

Sicherheit Raspberry PI2

Zusammenfassung: SSH-Zugriff ist auf Public-Key-Authentifizierung beschränkt. UFW-Firewall ist aktiv. Einige Sicherheitslücken bestehen (Klartext-Passwörter, kein automatischer OS-Update-Zwang). Quellen: 🔌 SSH (/etc/ssh/sshd_config, /etc/passwd, groups, ufw status) Zuletzt aktualisiert: 2026-06-19


SSH-Zugang

  • Passwort-Authentifizierung: Nicht explizit deaktiviert (PubkeyAuthentication yes, aber KbdInteractiveAuthentication nicht gesetzt)
  • Zugelassen: SSH-Key (Public-Key-Auth)
  • User: hoobs (UID 1000, /home/hoobs, bash)
  • SSH-Port: 22 (Standard)
  • Keys: Ed25519-Schlüsselpaar vorhanden (/home/hoobs/.ssh/authorized_keys, ~5KB)

Benutzer & Gruppen

User UID Shell Beschreibung
hoobs 1000 /bin/bash Primärer Benutzer, sudo
service 1001 /bin/bash Service-Account
smb_user 1002 /bin/bash Samba-Benutzer
pihole 999 /usr/sbin/nologin Pi-hole-Dienst

Gruppen-Mitgliedschaften von hoobs:

Gruppe Zweck
hoobs Eigenes
adm Log-Dateien lesen
dialout Serielle Schnittstelle
cdrom Optische Laufwerke
sudo Vollständiger root-Zugriff (sudo)
audio Audio-Geräte
video Video-Geräte
plugdev Wechselmedien
games Spiele
users Standard-Benutzergruppe
input Eingabegeräte
render GPU-Rendering
netdev Netzwerk-Konfiguration
gpio GPIO-Pins
i2c I²C-Schnittstelle
spi SPI-Schnittstelle

Firewall

  • ufw: Aktiv (in dmesg sichtbar, genaue Regeln nicht ausgelesen)
  • iptables: Wird von ufw verwaltet

Hinweis: UFW-Block-Einträge im dmesg deuten auf wiederholte Zugriffsversuche von 192.168.178.22 und fe80::/64 auf die hohen Ports (51836, 51856 etc.) hin vermutlich legitime LAN-Geräte, die von HOOBS-Diensten blockiert werden.

Bekannte Sicherheitslücken

🟡 Music Social API Spotify Client Secret im Klartext

Die Music Social API verwendet Umgebungsvariablen (.env) für Spotify-Client-ID und -Secret. Die .env-Datei liegt vermutlich im Home-Verzeichnis.

🟡 Self-Signed SSL-Zertifikat

Der Apache-VHost auf Port 65443 verwendet ein selbstsigniertes SSL-Zertifikat (CN=da-pi2, ausgestellt Januar 2026, gültig bis Januar 2027). Kein vertrauenswürdiges CA.

🟡 Samba-Freigaben ohne Einschränkung

Die Seagate-Festplatte ist vermutlich über Samba im gesamten Heimnetz freigegeben (workgroup DA-HOME).

🟡 Bullseye End-of-Life

Raspbian 11 (bullseye) ist seit August 2024 offiziell EOL ("oldstable"). Es gibt keine Sicherheitsupdates mehr außer über Debian LTS (eingeschränkt).

🟡 Kein automatischer Update-Zwang

Der PI2 hat keine unattended-upgrades oder ähnliche Mechanismen, die Sicherheitsupdates automatisch einspielen.

Verwandte Seiten