咨询探针问题

My-177 2026-06-19 10:06 1

最近哪吒的漏洞看我的心慌 ^-^ 我现在用的是komoari,komoari也有webssh,虽然可以关闭,但是我看哪吒的漏洞好像没开webssh的也有遭殃的,所以后面komoari也出问题咋办 ^-^ 有没有不带webssh的推荐一下啊 ^-^

最新回复 (20)
  • 天道酬善 06-19 10:09
    1

    同问。

  • Dinosaur 06-19 10:10
    2

    同问

  • jlthzy 06-19 10:12
    3

    komari开启两步验证

  • samhou 06-19 10:12
    4

    komari 关 webssh 不是一个 agent 端环境变量吗?关掉和不带 webssh 有什么区别嘛 ^-^

  • Yukimeepo 06-19 10:12
    5

    自己搭一个,哪吒的问题是可以下发agent升级,关了webssh,ssh还是通的。实际agent只要上发就行了不接受任何下发权限。kmari好像也是可以下发的。

  • My-177 楼主 06-19 10:17
    6

    @samhou #4 从实现方式来说,任何带有webssh功能的都带有下发,就像agent可以自动升级一样,那肯定是面板下发了,我想要的是那种agent只上报的,不然下发里夹杂什么就危险了 ^-^

  • blueorange 06-19 10:18
    7

    @My-177 #6 https://github.com/zdz/ServerStatus-Rust 这个好像可以满足

  • My-177 楼主 06-19 10:20
    8

    @blueorange #7 好的,我去看看

  • samhou 06-19 10:29
    9

    @My-177 #6

    我等会去翻一下 komari 源码,我怀疑 disable webssh 环境变量就是关闭下发功能 ^-^

  • My-177 楼主 06-19 10:40
    10

    @samhou #9 是的话回来说一声 ^-^

  • samhou 06-19 10:41
    11

    猜错了,看来它的实现方式是 ws 接收到控制请求后查 config,如果 webssh 没开就拒绝执行

    我也要考虑一下卸载探针了 ^-^


    // StartTerminal 启动终端并处理 WebSocket 通信
    func StartTerminal(conn *websocket.Conn) {
    if flags.DisableWebSsh {
    conn.WriteMessage(websocket.TextMessage, []byte("\n\nWeb SSH is disabled. Enable it by running without the --disable-web-ssh flag."))
    conn.Close()
    return
    }

    @My-177 #10

  • rainbow 06-19 10:45
    12

    @samhou #11 发布于2026/6/19 10:41:07


    猜错了,看来它的实现方式是 ws 接收到控制请求后查 config,如果 webssh 没开就拒绝执行

    我也要考虑一下卸载探针了 ^-^


    // StartTerminal 启动终端并处理 WebSocket 通信
    func StartTerminal(conn *websocket.Conn) {
    if flags.DisableWebSsh {
    conn.WriteMessage(websocket.TextMessage, []byte("\n\nWeb SSH is disabled. Enable it by running without the --disable-web-ssh flag."))
    conn.Close()
    return
    }

    @My-177 #10


    开2fa管用么 ^-^

  • My-177 楼主 06-19 10:48
    13

    @samhou #11 我看看能不能让AI帮我写一个 ^-^

  • samhou 06-19 10:48
    14

    @rainbow #12

    lz 要求是没有下发功能,防止漏洞,所以做不到

    2fa 这种属于防人的而不是漏洞

  • My-177 楼主 06-19 10:49
    15

    @samhou #14 对的,开2fa有漏洞的情况下还是白瞎

  • madolche 06-19 10:52
    16

    有路径穿越漏洞的话,怎么加验证都没用吧,主控端面板能随意进

    但不开webssh至少被控端相对安全

  • 零12- 06-19 10:55
    17

    那我不把探针放出来还会出问题吗,只是我个人在用 ^-^

  • ZacharyLau 06-19 11:04
    18

    @零12- #17 没用,别人都是直接扫的

  • ellenptio 06-19 11:07
    19

    @samhou #11 不明觉厉

  • huilang 06-19 12:25
    20

    看我签名的 没有webshell,只有单向上报,免费托管在Cloudflare,靠谱的很

* 帖子来源NodeSeek
返回