3.2 KiB
title, description, published, date, tags, editor, dateCreated
| title | description | published | date | tags | editor | dateCreated |
|---|---|---|---|---|---|---|
| sicherheit | true | 2026-06-28T14:29:32.536Z | markdown | 2026-06-28T14:29:30.697Z |
Sicherheit – Raspberry PI2
Zusammenfassung: SSH-Zugriff ist auf Public-Key-Authentifizierung beschränkt. UFW-Firewall ist aktiv. Einige Sicherheitslücken bestehen (Klartext-Passwörter, kein automatischer OS-Update-Zwang).
Quellen: 🔌 SSH (/etc/ssh/sshd_config, /etc/passwd, groups, ufw status)
Zuletzt aktualisiert: 2026-06-19
SSH-Zugang
- Passwort-Authentifizierung: Nicht explizit deaktiviert (PubkeyAuthentication yes, aber KbdInteractiveAuthentication nicht gesetzt)
- Zugelassen: SSH-Key (Public-Key-Auth)
- User:
hoobs(UID 1000, /home/hoobs, bash) - SSH-Port: 22 (Standard)
- Keys: Ed25519-Schlüsselpaar vorhanden (
/home/hoobs/.ssh/authorized_keys, ~5KB)
Benutzer & Gruppen
| User | UID | Shell | Beschreibung |
|---|---|---|---|
hoobs |
1000 | /bin/bash | Primärer Benutzer, sudo |
service |
1001 | /bin/bash | Service-Account |
smb_user |
1002 | /bin/bash | Samba-Benutzer |
pihole |
999 | /usr/sbin/nologin | Pi-hole-Dienst |
Gruppen-Mitgliedschaften von hoobs:
| Gruppe | Zweck |
|---|---|
hoobs |
Eigenes |
adm |
Log-Dateien lesen |
dialout |
Serielle Schnittstelle |
cdrom |
Optische Laufwerke |
sudo |
Vollständiger root-Zugriff (sudo) |
audio |
Audio-Geräte |
video |
Video-Geräte |
plugdev |
Wechselmedien |
games |
Spiele |
users |
Standard-Benutzergruppe |
input |
Eingabegeräte |
render |
GPU-Rendering |
netdev |
Netzwerk-Konfiguration |
gpio |
GPIO-Pins |
i2c |
I²C-Schnittstelle |
spi |
SPI-Schnittstelle |
Firewall
- ufw: Aktiv (in dmesg sichtbar, genaue Regeln nicht ausgelesen)
- iptables: Wird von ufw verwaltet
Hinweis: UFW-Block-Einträge im dmesg deuten auf wiederholte Zugriffsversuche von 192.168.178.22 und fe80::/64 auf die hohen Ports (51836, 51856 etc.) hin – vermutlich legitime LAN-Geräte, die von HOOBS-Diensten blockiert werden.
Bekannte Sicherheitslücken
🟡 Music Social API – Spotify Client Secret im Klartext
Die Music Social API verwendet Umgebungsvariablen (.env) für Spotify-Client-ID und -Secret. Die .env-Datei liegt vermutlich im Home-Verzeichnis.
🟡 Self-Signed SSL-Zertifikat
Der Apache-VHost auf Port 65443 verwendet ein selbstsigniertes SSL-Zertifikat (CN=da-pi2, ausgestellt Januar 2026, gültig bis Januar 2027). Kein vertrauenswürdiges CA.
🟡 Samba-Freigaben ohne Einschränkung
Die Seagate-Festplatte ist vermutlich über Samba im gesamten Heimnetz freigegeben (workgroup DA-HOME).
🟡 Bullseye – End-of-Life
Raspbian 11 (bullseye) ist seit August 2024 offiziell EOL ("oldstable"). Es gibt keine Sicherheitsupdates mehr außer über Debian LTS (eingeschränkt).
🟡 Kein automatischer Update-Zwang
Der PI2 hat keine unattended-upgrades oder ähnliche Mechanismen, die Sicherheitsupdates automatisch einspielen.