komari安全性咋样

stgunner 2026-06-16 12:15 1

今天貌似哪吒暴雷了,komari应该没啥问题吧 ^-^

最新回复 (18)
  • zbsh0510 06-16 12:15
    1

    没暴雷就是安全

  • velezkirsten 06-16 12:17
    2

    ^-^ agent关自动更新和ssh 能有啥问题

  • Colon 06-16 12:17
    3

    komari之前也有漏洞,是跨站脚本漏洞,不过已经修复了

  • stgunner 楼主 06-16 12:18
    4

    @velezkirsten #2 偶尔会用到重启vps的功能

  • hc8903 06-16 12:18
    5

    丢容器内跑,就看内核有没有逃逸漏洞了。

  • kirito 06-16 12:18
    6

    用了很久komari,反正界面挺好的

  • velezkirsten 06-16 12:19
    7

    @stgunner #4 发布于2026/6/16 12:18:20

    @velezkirsten #2 偶尔会用到重启vps的功能


    ^-^ 都偶尔了开个ssh软件不好吗

  • nrj777 06-16 12:19
    8

    不知道 目前还没暴雷

  • shaolonger 06-16 12:21
    9

    @hc8903 #5 有些nat性能跑不起容器

  • yester 06-16 12:22
    10

    及时更新就行 ^-^

  • airium 06-16 12:24
    11

    开2FA验证, 这样远程执行或webssh前komari要验证2FA

  • fl0w1nd 06-16 12:25
    12

    我建议一律非 root 身份 + 容器部署 + 关闭所有命令执行,说白了这玩意就是观测观测,那些定时任务、SSH 纯粹为了便利性牺牲了安全性,完全是无法避免的

  • stgunner 楼主 06-16 12:25
    13

    @airium #11 这个可以,我去试试,谢谢

  • hc8903 06-16 12:58
    14

    @shaolonger #9

    那就用nologin的用户去运行

  • sunwp 06-16 13:34
    15

    @airium #11

    所以,这里无法看你的JJ?

  • airium 06-16 13:49
    16

    @sunwp #15

    能看,只是开2FA后在komari新版里执行敏感操作现在都会验证2FA,主控被破后也不好控制被控小鸡

  • ik4r 06-16 14:02
    17

    这就是为啥我从不在宿主机跑agent,都放docker容器里跑,权限最小化,只需担心copy fail之类的可能造成逃逸的系统漏洞

  • 520 06-16 17:51
    18

    在我看来能执行shell权限的都不安全 ^-^ ^-^ ^-^

* 帖子来源NodeSeek
返回