哪吒V0关闭ssh 自动更新 V0关闭SSH 就安全了吧?

chnfsx 2026-06-16 13:28 1

搜到之前的了帖子 https://www.nodeseek.com/post-222200-1

拖延症没升级最新版本 避免了问题 V0关闭SSH 就安全了吧? 是在安装探针的机器上安装


# 编辑 agent 服务文件
nano /etc/systemd/system/nezha-agent.service

# 在`ExecStart=`这一栏最后加入
--disable-command-execute --disable-auto-update --disable-force-update

# 重新加载 systemd 管理器配置文件
systemctl daemon-reload

# 重启 agent 服务
systemctl restart nezha-agent

最新回复 (12)
  • zjhzxhz 06-16 13:29
    1

    不本质,一个探针就不应该用root运行。

    这个漏洞过了 还会有下一个。关了Web SSH,还可以有缓冲区溢出


    所以在此真心的推荐一下Infinite Server。

  • railzen 06-16 13:42
    2

    是的 v0 agent开了这个选项以后,调用执行命令会直接return

  • 强风吹拂 06-16 13:43
    3

    是的,这已经是最安全的了

  • taotaoer 06-16 13:44
    4

    怎么感觉隔三差五它就来个大的?

  • railzen 06-16 13:45
    5

    @zjhzxhz #1 对于个人场景,部署完直接把22端口关了,面板登录功能做好加固,安全性比开一堆ssh端口再开fail2ban要高呀

  • zjhzxhz 06-16 13:46
    6

    @railzen #5

    有没有可能 你用root运行探针,我根本不需要SSH才能进入你的系统呢?

    我通过你代码的漏洞 直接拿到root。

  • 厚德载物 06-16 13:46
    7

    换探针

  • railzen 06-16 13:54
    8

    @zjhzxhz #6 Agent和面板交互是通过grpc,完全没有开放的端口,你一定要先攻击突破了面板主控,对吧?所以我才说面板的登录功能做好加固啊

  • zjhzxhz 06-16 16:10
    9

    @railzen #8


    肯定不是啊。

    Agent 不开放端口只能说明少了一类攻击面,不能证明必须先拿下面板主控。能影响 Agent 输入的地方,都可能成为 Agent 的攻击入口,而这些入口未必等于面板主控权限。

  • railzen 06-16 16:18
    10

    @zjhzxhz #9 不靠主控,你有什么方式能接触到Agent?ssh进去么?

  • zjhzxhz 06-16 16:57
    11

    @railzen #10


    我不想和你battle了,你问GPT去吧。

  • railzen 06-16 17:06
    12

    @zjhzxhz #11 你自己先问明白再说吧

* 帖子来源NodeSeek
返回