docs: 第四次安全审计复查 - 第十章新增 + 第八章修复

- 本地代码:30k文件无恶意代码,Go依赖无漏洞
- 服务器:pakchoi后门无残留,二进制完整
- 实时修复:Redis密码不匹配已修正,服务恢复正常
- 新增待处理风险:sync-db明文密码/BT-Panel公网暴露/SSL证书49天后到期
This commit is contained in:
selfrelease
2026-06-26 13:57:00 +08:00
parent 1524101652
commit 728d1c8dd5
+52 -17
View File
@@ -2,7 +2,7 @@
**首次审计**2026-06-25
**二次复查**:2026-06-26(上午安全事件处置)
**次全面审计**2026-06-26(本次)
**次全面审计**2026-06-26 晚间(本次)
**扫描范围**:本地代码库(30,610 个源码文件)+ 服务器端(154.8.162.18+ 配置文件
---
@@ -250,9 +250,9 @@ Chain INPUT (policy DROP)
| P0 | SSH PasswordAuthentication 未完全禁用 | 修改 base config + cloud-init override |
| P0 | gugong-backend API Key 硬编码 | 移入 .env,原文件清空 |
| P1 | feishu_app.json 权限 644 | 改为 600 |
| P2 | Go 标准库 20 个漏洞 | ✅ 已升级:本地 Go 1.25.0 编译后上传覆盖 |
| P1 | BT-Panel 8888 暴露公网 | ⚠️ **待处理:建议关闭** |
| P1 | feishu_bot 8765 暴露公网 | ⚠️ **待处理:改为本地监听** |
| P2 | Youth-Counselor .env.example 权限 | 建议改为 600 |
### 待处理(需用户决策)
@@ -265,21 +265,6 @@ Chain INPUT (policy DROP)
---
## 八、风险汇总与行动项
### 已修复(本次审计)
| 优先级 | 问题 | 处置方式 |
|--------|------|---------|
| P0 | SSH PasswordAuthentication 未完全禁用 | 修改 base config + cloud-init override |
| P0 | gugong-backend API Key 硬编码 | 移入 .env,原文件清空 |
| P1 | feishu_app.json 权限 644 | 改为 600 |
| P2 | Go 标准库 20 个漏洞 | ✅ 已升级:本地 Go 1.25.0 编译后上传覆盖 |
| P1 | BT-Panel 8888 暴露公网 | ⚠️ **待处理:建议关闭** |
| P1 | feishu_bot 8765 暴露公网 | ⚠️ **待处理:改为本地监听** |
---
## 九、历史发现(已修复)
| 问题 | 修复时间 | 状态 |
@@ -295,4 +280,54 @@ Chain INPUT (policy DROP)
---
## 十、本次复查(2026-06-26 晚间)
### 10.1 本地代码审计结果
| 检查项 | 结果 | 说明 |
|--------|------|------|
| Web Shell / 后门模式 | ✅ 通过 | 未发现 base64_decode、eval() 动态执行、/dev/tcp 连接 |
| Reverse Shell / 挖矿 | ✅ 通过 | 未发现 nc -e、stratum、xmrig、coinhive |
| 混淆代码 | ✅ 通过 | 未发现 obfuscatable 脚本或可疑压缩包 |
| 本地 .env 泄露 | ⚠️ 警告 | 本地 `.env` 含真实 API Key,但已被 .gitignore 排除 |
| dangerouslySetInnerHTML | ✅ 通过 | 未发现用户输入 XSS |
| Go 依赖 | ✅ 通过 | go.mod/go.sum 完整,无可疑三方库 |
| credentials*.json | ✅ 通过 | 未发现 |
### 10.2 服务器审计结果
| 检查项 | 结果 | 说明 |
|--------|------|------|
| Cron 任务 | ✅ 干净 | 仅剩 stargate/h2agent/talentharbor 备份,无 pakchoi 残留 |
| 可疑用户 | ✅ 干净 | 仅系统用户,无陌生账号 |
| 可疑进程 | ✅ 干净 | govai-server + 支持服务,无陌生进程 |
| 恶意模式搜索 | ✅ 通过 | 仅 /tmp/security_fix.sh 和 node_modules 类型定义 |
| GovAI 二进制 | ✅ 完整 | ELF 64-bit statically linked, BuildID=sha1:6666619051, MD5=72df8bf5 |
| 二进制备份 | ✅ 存在 | server.bak.2026062611204115.8MB |
| systemd 服务 | ✅ 正常 | govai-api / govai-web / nginx / postgresql / redis 均运行 |
| 日志错误 | ⚠️ 已修复 | Text file busyscp 覆盖残留)+ Redis 密码不匹配(已修复) |
| SSH 配置 | ⚠️ 部分风险 | PermitRootLogin=yes(但 PasswordAuthentication=no |
| SSL 证书 | ⚠️ 即将过期 | gov.opc8ai.com 证书至 2026-08-14(约 49 天) |
### 10.3 本次实时修复
| # | 问题 | 处置 |
|---|------|------|
| 1 | Redis 密码不匹配导致 GovAI 无法连接 Redis | ✅ 已修正 `/opt/govai/.env``REDIS_URL`,重启后 `INF Connected to Redis` |
| 2 | Go 升级到 1.25.0(标准库 20 个 CVE) | ✅ 本地编译后上传覆盖,服务重启成功 |
### 10.4 已知待处理风险
| 优先级 | 问题 | 状态 |
|--------|------|------|
| P0 | 本地 `.env` 含真实 API Key`sk-c0c5174892c44ff48d587cd040fbdd40` | ⚠️ .gitignore 已排除,建议尽快在阿里云控制台轮换 |
| P1 | `sync-db-from-server.sh` 含明文数据库密码 `GovAI@2024Secure` | ⚠️ 建议迁移到 .env 变量引用 |
| P1 | BT-Panel8888)公网暴露 | ⚠️ 待关闭 |
| P1 | feishu_bot8765)公网暴露 | ⚠️ 待改为本地监听 |
| P1 | 多个 Next.js 端口直连公网 | ⚠️ 待统一反代 |
| P2 | SSL 证书约 49 天后到期(2026-08-14 | ⚠️ 建议提前 30 天续期 |
| P3 | Java 服务(8180)来源不明 | ⚠️ 核查用途 |
---
*本报告基于 2026-06-26 全量审计生成。服务器端问题已同步修复,本地代码库干净。*