全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 8306|回复: 55
打印 上一主题 下一主题

[疑问] 关于用户laokof4n跟我怼的逗比aria2一键脚本是否安全的回应

[复制链接]
跳转到指定楼层
1#
发表于 2018-2-28 15:52:58 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
本帖最后由 冷雨@夜 于 2018-2-28 16:04 编辑

原贴地址:http://www.www.iloc.eu.org/thread-431959-1-1.html
我说了逗比aria2这个脚本不安全,laokof4n用户不相信,现在我已经改了你root密码

root@debian:~# ls
aria2.sh  BBR.sh  install.sh  ssh_port.sh  ssrmu.sh  status.sh




不知道你有何话可说?

PS:自用可以,但是RPC密码千万不要分享!!!切记
54#
发表于 2018-2-28 22:09:11 | 只看该作者
摸鱼小熊猫 发表于 2018-2-28 21:18
分开更好,可以通过挂载共享卷或者同一个目录,让nextcloud直接管理aria2下载的文件 ...

完全不觉得分开好……aria2就没有安全的前端,除非你再套一层认证,不然别人打开你的前端就知道rpc密码了,但是android客户端又用不了;再要不让浏览器记,也不方便。
nextcloud是有一个插件自身就是aria2、有图比dl和curl的前端,用着还行
53#
发表于 2018-2-28 22:05:39 | 只看该作者
摸鱼小熊猫 发表于 2018-2-28 21:15
这种逃逸技术应该是少有人掌握,这样的人盯上了,早晚跑不了。
倒是好多人开放docker daemon的远程RESTfu ...

经你提醒,特地去看了我的docker,还好,端口只对lo开放
52#
发表于 2018-2-28 21:40:58 | 只看该作者
真大佬,现在我用的一键脚本都要看,看懂了有需要就自己改改,看不懂的尽量不用一键的。
真不知道那个RPC密码这么重要。
51#
发表于 2018-2-28 21:38:06 | 只看该作者
这波操作666
50#
发表于 2018-2-28 21:18:42 | 只看该作者
doruison 发表于 2018-2-28 18:27
我的也是,aria2内置在nextcloud容器里面

分开更好,可以通过挂载共享卷或者同一个目录,让nextcloud直接管理aria2下载的文件
49#
发表于 2018-2-28 21:15:42 | 只看该作者
GeekDuanLian 发表于 2018-2-28 19:51
听说有容器逃逸方法233 不知道是否真的可行

这种逃逸技术应该是少有人掌握,这样的人盯上了,早晚跑不了。
倒是好多人开放docker daemon的远程RESTful API,我看到过有人以这个为突破口拿到容器所在主机的root权限
48#
发表于 2018-2-28 19:54:00 | 只看该作者
doruison 发表于 2018-2-28 18:25
我觉得正确的说法应该是“以root权限运行”,一般/etc 或/root都不是对外服务程序应该访问的,比如nginx  ...

对的,root运行太危险了。
47#
发表于 2018-2-28 19:51:41 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-1-15 14:44 , Processed in 0.066996 second(s), 11 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表