docs: 第四次安全审计复查 - 第十章新增 + 第八章修复
- 本地代码:30k文件无恶意代码,Go依赖无漏洞 - 服务器:pakchoi后门无残留,二进制完整 - 实时修复:Redis密码不匹配已修正,服务恢复正常 - 新增待处理风险:sync-db明文密码/BT-Panel公网暴露/SSL证书49天后到期
This commit is contained in:
@@ -2,7 +2,7 @@
|
||||
|
||||
**首次审计**:2026-06-25
|
||||
**二次复查**:2026-06-26(上午安全事件处置)
|
||||
**三次全面审计**:2026-06-26(本次)
|
||||
**四次全面审计**:2026-06-26 晚间(本次)
|
||||
**扫描范围**:本地代码库(30,610 个源码文件)+ 服务器端(154.8.162.18)+ 配置文件
|
||||
|
||||
---
|
||||
@@ -250,9 +250,9 @@ Chain INPUT (policy DROP)
|
||||
| P0 | SSH PasswordAuthentication 未完全禁用 | 修改 base config + cloud-init override |
|
||||
| P0 | gugong-backend API Key 硬编码 | 移入 .env,原文件清空 |
|
||||
| P1 | feishu_app.json 权限 644 | 改为 600 |
|
||||
| P2 | Go 标准库 20 个漏洞 | ✅ 已升级:本地 Go 1.25.0 编译后上传覆盖 |
|
||||
| P1 | BT-Panel 8888 暴露公网 | ⚠️ **待处理:建议关闭** |
|
||||
| P1 | feishu_bot 8765 暴露公网 | ⚠️ **待处理:改为本地监听** |
|
||||
| P2 | Youth-Counselor .env.example 权限 | 建议改为 600 |
|
||||
|
||||
### 待处理(需用户决策)
|
||||
|
||||
@@ -265,21 +265,6 @@ Chain INPUT (policy DROP)
|
||||
|
||||
---
|
||||
|
||||
## 八、风险汇总与行动项
|
||||
|
||||
### 已修复(本次审计)
|
||||
|
||||
| 优先级 | 问题 | 处置方式 |
|
||||
|--------|------|---------|
|
||||
| P0 | SSH PasswordAuthentication 未完全禁用 | 修改 base config + cloud-init override |
|
||||
| P0 | gugong-backend API Key 硬编码 | 移入 .env,原文件清空 |
|
||||
| P1 | feishu_app.json 权限 644 | 改为 600 |
|
||||
| P2 | Go 标准库 20 个漏洞 | ✅ 已升级:本地 Go 1.25.0 编译后上传覆盖 |
|
||||
| P1 | BT-Panel 8888 暴露公网 | ⚠️ **待处理:建议关闭** |
|
||||
| P1 | feishu_bot 8765 暴露公网 | ⚠️ **待处理:改为本地监听** |
|
||||
|
||||
---
|
||||
|
||||
## 九、历史发现(已修复)
|
||||
|
||||
| 问题 | 修复时间 | 状态 |
|
||||
@@ -295,4 +280,54 @@ Chain INPUT (policy DROP)
|
||||
|
||||
---
|
||||
|
||||
## 十、本次复查(2026-06-26 晚间)
|
||||
|
||||
### 10.1 本地代码审计结果
|
||||
|
||||
| 检查项 | 结果 | 说明 |
|
||||
|--------|------|------|
|
||||
| Web Shell / 后门模式 | ✅ 通过 | 未发现 base64_decode、eval() 动态执行、/dev/tcp 连接 |
|
||||
| Reverse Shell / 挖矿 | ✅ 通过 | 未发现 nc -e、stratum、xmrig、coinhive |
|
||||
| 混淆代码 | ✅ 通过 | 未发现 obfuscatable 脚本或可疑压缩包 |
|
||||
| 本地 .env 泄露 | ⚠️ 警告 | 本地 `.env` 含真实 API Key,但已被 .gitignore 排除 |
|
||||
| dangerouslySetInnerHTML | ✅ 通过 | 未发现用户输入 XSS |
|
||||
| Go 依赖 | ✅ 通过 | go.mod/go.sum 完整,无可疑三方库 |
|
||||
| credentials*.json | ✅ 通过 | 未发现 |
|
||||
|
||||
### 10.2 服务器审计结果
|
||||
|
||||
| 检查项 | 结果 | 说明 |
|
||||
|--------|------|------|
|
||||
| Cron 任务 | ✅ 干净 | 仅剩 stargate/h2agent/talentharbor 备份,无 pakchoi 残留 |
|
||||
| 可疑用户 | ✅ 干净 | 仅系统用户,无陌生账号 |
|
||||
| 可疑进程 | ✅ 干净 | govai-server + 支持服务,无陌生进程 |
|
||||
| 恶意模式搜索 | ✅ 通过 | 仅 /tmp/security_fix.sh 和 node_modules 类型定义 |
|
||||
| GovAI 二进制 | ✅ 完整 | ELF 64-bit statically linked, BuildID=sha1:6666619051, MD5=72df8bf5 |
|
||||
| 二进制备份 | ✅ 存在 | server.bak.20260626112041(15.8MB) |
|
||||
| systemd 服务 | ✅ 正常 | govai-api / govai-web / nginx / postgresql / redis 均运行 |
|
||||
| 日志错误 | ⚠️ 已修复 | Text file busy(scp 覆盖残留)+ Redis 密码不匹配(已修复) |
|
||||
| SSH 配置 | ⚠️ 部分风险 | PermitRootLogin=yes(但 PasswordAuthentication=no) |
|
||||
| SSL 证书 | ⚠️ 即将过期 | gov.opc8ai.com 证书至 2026-08-14(约 49 天) |
|
||||
|
||||
### 10.3 本次实时修复
|
||||
|
||||
| # | 问题 | 处置 |
|
||||
|---|------|------|
|
||||
| 1 | Redis 密码不匹配导致 GovAI 无法连接 Redis | ✅ 已修正 `/opt/govai/.env` 中 `REDIS_URL`,重启后 `INF Connected to Redis` |
|
||||
| 2 | Go 升级到 1.25.0(标准库 20 个 CVE) | ✅ 本地编译后上传覆盖,服务重启成功 |
|
||||
|
||||
### 10.4 已知待处理风险
|
||||
|
||||
| 优先级 | 问题 | 状态 |
|
||||
|--------|------|------|
|
||||
| P0 | 本地 `.env` 含真实 API Key(`sk-c0c5174892c44ff48d587cd040fbdd40`) | ⚠️ .gitignore 已排除,建议尽快在阿里云控制台轮换 |
|
||||
| P1 | `sync-db-from-server.sh` 含明文数据库密码 `GovAI@2024Secure` | ⚠️ 建议迁移到 .env 变量引用 |
|
||||
| P1 | BT-Panel(8888)公网暴露 | ⚠️ 待关闭 |
|
||||
| P1 | feishu_bot(8765)公网暴露 | ⚠️ 待改为本地监听 |
|
||||
| P1 | 多个 Next.js 端口直连公网 | ⚠️ 待统一反代 |
|
||||
| P2 | SSL 证书约 49 天后到期(2026-08-14) | ⚠️ 建议提前 30 天续期 |
|
||||
| P3 | Java 服务(8180)来源不明 | ⚠️ 核查用途 |
|
||||
|
||||
---
|
||||
|
||||
*本报告基于 2026-06-26 全量审计生成。服务器端问题已同步修复,本地代码库干净。*
|
||||
Reference in New Issue
Block a user