81 lines
3.0 KiB
Markdown
81 lines
3.0 KiB
Markdown
# Sicherheit – Raspberry PI2
|
||
|
||
**Zusammenfassung**: SSH-Zugriff ist auf Public-Key-Authentifizierung beschränkt. UFW-Firewall ist aktiv. Einige Sicherheitslücken bestehen (Klartext-Passwörter, kein automatischer OS-Update-Zwang).
|
||
**Quellen**: 🔌 SSH (`/etc/ssh/sshd_config`, `/etc/passwd`, `groups`, `ufw status`)
|
||
**Zuletzt aktualisiert**: 2026-06-19
|
||
|
||
---
|
||
|
||
## SSH-Zugang
|
||
|
||
- **Passwort-Authentifizierung**: Nicht explizit deaktiviert (PubkeyAuthentication yes, aber KbdInteractiveAuthentication nicht gesetzt)
|
||
- **Zugelassen**: SSH-Key (Public-Key-Auth)
|
||
- **User**: `hoobs` (UID 1000, /home/hoobs, bash)
|
||
- **SSH-Port**: 22 (Standard)
|
||
- **Keys**: Ed25519-Schlüsselpaar vorhanden (`/home/hoobs/.ssh/authorized_keys`, ~5KB)
|
||
|
||
## Benutzer & Gruppen
|
||
|
||
| User | UID | Shell | Beschreibung |
|
||
|---|---|---|---|
|
||
| `hoobs` | 1000 | /bin/bash | Primärer Benutzer, sudo |
|
||
| `service` | 1001 | /bin/bash | Service-Account |
|
||
| `smb_user` | 1002 | /bin/bash | Samba-Benutzer |
|
||
| `pihole` | 999 | /usr/sbin/nologin | Pi-hole-Dienst |
|
||
|
||
Gruppen-Mitgliedschaften von `hoobs`:
|
||
|
||
| Gruppe | Zweck |
|
||
|---|---|
|
||
| `hoobs` | Eigenes |
|
||
| `adm` | Log-Dateien lesen |
|
||
| `dialout` | Serielle Schnittstelle |
|
||
| `cdrom` | Optische Laufwerke |
|
||
| `sudo` | **Vollständiger root-Zugriff** (sudo) |
|
||
| `audio` | Audio-Geräte |
|
||
| `video` | Video-Geräte |
|
||
| `plugdev` | Wechselmedien |
|
||
| `games` | Spiele |
|
||
| `users` | Standard-Benutzergruppe |
|
||
| `input` | Eingabegeräte |
|
||
| `render` | GPU-Rendering |
|
||
| `netdev` | Netzwerk-Konfiguration |
|
||
| `gpio` | GPIO-Pins |
|
||
| `i2c` | I²C-Schnittstelle |
|
||
| `spi` | SPI-Schnittstelle |
|
||
|
||
## Firewall
|
||
|
||
- **ufw**: **Aktiv** (in dmesg sichtbar, genaue Regeln nicht ausgelesen)
|
||
- **iptables**: Wird von ufw verwaltet
|
||
|
||
Hinweis: UFW-Block-Einträge im dmesg deuten auf wiederholte Zugriffsversuche von `192.168.178.22` und `fe80::/64` auf die hohen Ports (51836, 51856 etc.) hin – vermutlich legitime LAN-Geräte, die von HOOBS-Diensten blockiert werden.
|
||
|
||
## Bekannte Sicherheitslücken
|
||
|
||
### 🟡 Music Social API – Spotify Client Secret im Klartext
|
||
|
||
Die Music Social API verwendet Umgebungsvariablen (`.env`) für Spotify-Client-ID und -Secret. Die `.env`-Datei liegt vermutlich im Home-Verzeichnis.
|
||
|
||
### 🟡 Self-Signed SSL-Zertifikat
|
||
|
||
Der Apache-VHost auf Port 65443 verwendet ein selbstsigniertes SSL-Zertifikat (CN=da-pi2, ausgestellt Januar 2026, gültig bis Januar 2027). Kein vertrauenswürdiges CA.
|
||
|
||
### 🟡 Samba-Freigaben ohne Einschränkung
|
||
|
||
Die Seagate-Festplatte ist vermutlich über Samba im gesamten Heimnetz freigegeben (workgroup DA-HOME).
|
||
|
||
### 🟡 Bullseye – End-of-Life
|
||
|
||
Raspbian 11 (bullseye) ist seit August 2024 offiziell EOL ("oldstable"). Es gibt keine Sicherheitsupdates mehr außer über Debian LTS (eingeschränkt).
|
||
|
||
### 🟡 Kein automatischer Update-Zwang
|
||
|
||
Der PI2 hat keine unattended-upgrades oder ähnliche Mechanismen, die Sicherheitsupdates automatisch einspielen.
|
||
|
||
## Verwandte Seiten
|
||
|
||
- [systemuebersicht](../Konfiguration/systemuebersicht.md)
|
||
- [netzwerk](./netzwerk.md)
|
||
- [music-social-api](../Konfiguration/dienste/music-social-api.md)
|