Komari的问题其实不是强制自动更新 而是agent的设计没有限度

TomSoup 2026-09-17 11:35 1


虽然这是作者好心的提示 但是你细想一下 这agent的权限怎么能这么大 连接ssh直接警告糊脸 就算作者没有恶意 那万一有了漏洞那岂不是黑客想执行什么就执行什么吗 ^-^

对系统的侵入到了这种程度 很难不让人心里膈应的 哪怕你在网页端弹警告也会感觉好很多



如果指出问题也算喷的话 各位是不是也有点太魔怔了


^-^

最新回复 (28)
  • 白嫖怪 09-17 11:37
    1

    给你注入个转转广告

  • happyfool 09-17 11:37
    2

    所以 webssh和自动更新是可以自己关闭的

    话说回来,默认关闭webssh比较好 ^-^

    小白可能被吓到了 ^-^

  • aerzha 09-17 11:37
    3

    要么自己改,要么正常语气提 issue

    直接开喷,那就是用户的问题(免费版)

  • 陌生人 09-17 11:37
    4

    确实,看到这个起鸡皮疙瘩的

  • 35后就失业 09-17 11:38
    5

    可以选择不用吧?

  • TomSoup 楼主 09-17 11:38
    6

    @happyfool #2 发布于2026/9/17 11:37:21

    所以 webssh和自动更新是可以自己关闭的

    话说回来,默认关闭webssh比较好 ^-^


    虽然你说的对 但是komari那个逻辑只是标记不启用这个功能 实际上功能还是存在的

  • happyfool 09-17 11:40
    7

    @TomSoup #6 有些人需要这个功能,手动关掉不影响安全性。功能增加或许是个问题

  • jsllxx 09-17 11:41
    8

    他们只是没有意识到不想用可以不用

    选择了直接开喷

    这种没脑子的太多了

  • antwalk 09-17 11:42
    9

    @TomSoup #6 对。。。我第一次用就感觉ssh很危险。然而没有替代品。只能禁止了继续用。相当于获得公网入口的一个密码,就可以操作所有机器。。

    这种入口我只敢放内网

  • nord122 09-17 11:43
    10

    这个是人家的github,人家按照自己的思路设计,我觉得没问题啊,你觉的agent权限太大了,人家觉得权限不够,你直接分支一个出去自己改。我觉得很合理啊。不然听用户的,那就是死了啊,一群用户说agent要收缩!一群喊agent功能不够。如果是你的自己的项目,你要怎么选。komari选听自己的,我觉得么问题

  • ccuu 09-17 11:43
    11

    探针本来的权限就很大,装的时候还选远程管理?

  • mashiirou 09-17 11:48
    12

    @TomSoup #6 不然呢,一个功能做一个开关难道要做两份出来?那多做几个指数爆炸了

  • ppop 09-17 11:49
    13

    一个开源免费项目 能被喷,还得是那些网友牛掰 佩服(我反正是有需求就手搓二开)

  • astom 09-17 11:54
    14

    好心当成驴肝肺,国人标配,升米恩斗米仇 不爽就开喷,求你用了?代码都在那自己不会改?还嫌塞多了功能,不加功能体验能提升?不更新bug你来修?旧版本代码又没删,没人阻止你用旧版。典型巨婴思维,免费给你用还有脸喷,看见这种人就烦,还开个🐔8️⃣源,我建议干脆收费得了,起码能筛选掉一群没脑子的巨婴

  • 梦影 09-17 11:57
    15

    作者好心提醒用户别被人当肉鸡,结果反而遭到一群人围攻。 ^-^

  • 大鲨鱼 09-17 12:00
    16

    @astom #14


    我去,真全球了?

  • TomSoup 楼主 09-17 12:15
    17

    @mashiirou #12 发布于2026/9/17 11:48:28

    @TomSoup #6 不然呢,一个功能做一个开关难道要做两份出来?那多做几个指数爆炸了


    硬杠没意思

  • isevenun 09-17 12:19
    18

    agent 安装的时候 ssh 应该默认关闭才好,每次都要手动勾选,这类功能本来就不多用

  • 木北道 09-17 12:39
    19

    安装的时候提示是不看的!

  • 葡式蛋挞 09-17 12:49
    20

    怎么楼主能炸出这么多巨婴😭,我真的怀疑恶言相向的那几楼是串子,没用过Komari,但凡用过Komari,就知道卸载agent,这个ssh信息还是会显示,直白点就是agent可以在用户不知情的情况下往系统内在任意位置注入任意内容。而且这个还不是漏洞,是设计如此,这种东西在电脑上是会被杀毒软件查出来的。有些人说的话真的看着就招笑

  • 1952444901 09-17 12:50
    21

    自动更新和远程控制两个高危功能默认开,想关闭要自己展开高级功能并勾选关闭,觉得这个设计合理的应该已经早就成肉鸡了

  • 1952444901 09-17 12:52
    22

    @ccuu #11 在没有展开高级选项的情况下,一键扎针指令甚至没告诉你它会开webssh。你觉得合理那我也没什么可说的了。

  • 1952444901 09-17 12:53
    23

    @梦影 #15 说句不好听的,篡改提示时他已经在把你当肉鸡了。

  • 1952444901 09-17 12:55
    24

    @葡式蛋挞 #20 发布于2026/9/17 12:49:18

    怎么楼主能炸出这么多巨婴😭,我真的怀疑恶言相向的那几楼是串子,没用过Komari,但凡用过Komari,就知道卸载agent,这个ssh信息还是会显示,直白点就是agent可以在用户不知情的情况下往系统内在任意位置注入任意内容。而且这个还不是漏洞,是设计如此,这种东西在电脑上是会被杀毒软件查出来的。有些人说的话真的看着就招笑


    都被报毒了的东西我是不知道为什么那么多人在维护的,开源免费真是万能挡箭牌,挡完还得嘲讽一下中国开源环境,就那bug提issue秒关闭的态度,还不如到能直接看到的论坛上提呢。

  • 1952444901 09-17 12:56
    25

    @jsllxx #8 即使卸载了,被它篡改的Motd可不会恢复。

  • 葡式蛋挞 09-17 12:57
    26

    @1952444901 #24 勇哥脚本还开源嘞,天天说挖矿也没见实锤,现在这个是实锤了,又开始说开源无罪了 ^-^

  • yellow13441 09-17 13:15
    27

    @astom #14 确实该收费的,没有门槛的好东西就活该被冲烂,跟国产电影一样烂片都是观众自己选出来的

  • 梦影 09-17 13:23
    28

    @1952444901 #24 报毒?

* 帖子来源NodeSeek
返回