Files
da-HomeNetDocumentation/PI2/Allgemein/sicherheit.md
T

91 lines
3.2 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
---
title: sicherheit
description:
published: true
date: 2026-06-28T14:29:32.536Z
tags:
editor: markdown
dateCreated: 2026-06-28T14:29:30.697Z
---
# Sicherheit Raspberry PI2
**Zusammenfassung**: SSH-Zugriff ist auf Public-Key-Authentifizierung beschränkt. UFW-Firewall ist aktiv. Einige Sicherheitslücken bestehen (Klartext-Passwörter, kein automatischer OS-Update-Zwang).
**Quellen**: 🔌 SSH (`/etc/ssh/sshd_config`, `/etc/passwd`, `groups`, `ufw status`)
**Zuletzt aktualisiert**: 2026-06-28
---
## SSH-Zugang
- **Passwort-Authentifizierung**: Nicht explizit deaktiviert (PubkeyAuthentication yes, ChallengeResponseAuthentication no, UsePAM yes Passwort-Auth über PAM möglich)
- **Zugelassen**: SSH-Key (Public-Key-Auth)
- **User**: `hoobs` (UID 1000, /home/hoobs, bash)
- **SSH-Port**: 22 (Standard)
- **Keys**: Ed25519-Schlüsselpaar vorhanden (`/home/hoobs/.ssh/authorized_keys`, ~5KB)
## Benutzer & Gruppen
| User | UID | Shell | Beschreibung |
|---|---|---|---|
| `hoobs` | 1000 | /bin/bash | Primärer Benutzer, sudo |
| `service` | 1001 | /bin/bash | Service-Account |
| `smb_user` | 1002 | /bin/bash | Samba-Benutzer |
| `pihole` | 999 | /usr/sbin/nologin | Pi-hole-Dienst |
Gruppen-Mitgliedschaften von `hoobs`:
| Gruppe | Zweck |
|---|---|
| `hoobs` | Eigenes |
| `adm` | Log-Dateien lesen |
| `dialout` | Serielle Schnittstelle |
| `cdrom` | Optische Laufwerke |
| `sudo` | **Vollständiger root-Zugriff** (sudo) |
| `audio` | Audio-Geräte |
| `video` | Video-Geräte |
| `plugdev` | Wechselmedien |
| `games` | Spiele |
| `users` | Standard-Benutzergruppe |
| `input` | Eingabegeräte |
| `render` | GPU-Rendering |
| `netdev` | Netzwerk-Konfiguration |
| `gpio` | GPIO-Pins |
| `i2c` | I²C-Schnittstelle |
| `spi` | SPI-Schnittstelle |
## Firewall
- **ufw**: **Aktiv** (in dmesg sichtbar, genaue Regeln nicht ausgelesen)
- **iptables**: Wird von ufw verwaltet
Hinweis: UFW-Block-Einträge im dmesg deuten auf wiederholte Zugriffsversuche von `192.168.178.22` und `fe80::/64` auf die hohen Ports (51836, 51856 etc.) hin vermutlich legitime LAN-Geräte, die von HOOBS-Diensten blockiert werden.
## Bekannte Sicherheitslücken
### 🟡 Music Social API Spotify Client Secret im Klartext
Die Music Social API verwendet Umgebungsvariablen (`.env`) für Spotify-Client-ID und -Secret. Die `.env`-Datei liegt vermutlich im Home-Verzeichnis.
### 🟡 Self-Signed SSL-Zertifikat
Der Apache-VHost auf Port 65443 verwendet ein selbstsigniertes SSL-Zertifikat (CN=da-pi2, ausgestellt Januar 2026, gültig bis Januar 2027). Kein vertrauenswürdiges CA.
### 🟡 Samba-Freigaben ohne Einschränkung
Die Seagate-Festplatte ist vermutlich über Samba im gesamten Heimnetz freigegeben (workgroup DA-HOME).
### 🟡 Bullseye End-of-Life
Raspbian 11 (bullseye) ist seit August 2024 offiziell EOL ("oldstable"). Es gibt keine Sicherheitsupdates mehr außer über Debian LTS (eingeschränkt).
### 🟡 Kein automatischer Update-Zwang
Der PI2 hat keine unattended-upgrades oder ähnliche Mechanismen, die Sicherheitsupdates automatisch einspielen.
## Verwandte Seiten
- [systemuebersicht](../Konfiguration/systemuebersicht.md)
- [netzwerk](./netzwerk.md)
- [music-social-api](../Konfiguration/dienste/music-social-api.md)