From 728d1c8dd539fcc7c3f0d5fc3570ba4d1588626b Mon Sep 17 00:00:00 2001 From: selfrelease Date: Fri, 26 Jun 2026 13:57:00 +0800 Subject: [PATCH] =?UTF-8?q?docs:=20=E7=AC=AC=E5=9B=9B=E6=AC=A1=E5=AE=89?= =?UTF-8?q?=E5=85=A8=E5=AE=A1=E8=AE=A1=E5=A4=8D=E6=9F=A5=20-=20=E7=AC=AC?= =?UTF-8?q?=E5=8D=81=E7=AB=A0=E6=96=B0=E5=A2=9E=20+=20=E7=AC=AC=E5=85=AB?= =?UTF-8?q?=E7=AB=A0=E4=BF=AE=E5=A4=8D?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit - 本地代码:30k文件无恶意代码,Go依赖无漏洞 - 服务器:pakchoi后门无残留,二进制完整 - 实时修复:Redis密码不匹配已修正,服务恢复正常 - 新增待处理风险:sync-db明文密码/BT-Panel公网暴露/SSL证书49天后到期 --- docs/security-audit-report.md | 69 ++++++++++++++++++++++++++--------- 1 file changed, 52 insertions(+), 17 deletions(-) diff --git a/docs/security-audit-report.md b/docs/security-audit-report.md index 046bc1e..e9b5999 100644 --- a/docs/security-audit-report.md +++ b/docs/security-audit-report.md @@ -2,7 +2,7 @@ **首次审计**:2026-06-25 **二次复查**:2026-06-26(上午安全事件处置) -**三次全面审计**:2026-06-26(本次) +**四次全面审计**:2026-06-26 晚间(本次) **扫描范围**:本地代码库(30,610 个源码文件)+ 服务器端(154.8.162.18)+ 配置文件 --- @@ -250,9 +250,9 @@ Chain INPUT (policy DROP) | P0 | SSH PasswordAuthentication 未完全禁用 | 修改 base config + cloud-init override | | P0 | gugong-backend API Key 硬编码 | 移入 .env,原文件清空 | | P1 | feishu_app.json 权限 644 | 改为 600 | +| P2 | Go 标准库 20 个漏洞 | ✅ 已升级:本地 Go 1.25.0 编译后上传覆盖 | | P1 | BT-Panel 8888 暴露公网 | ⚠️ **待处理:建议关闭** | | P1 | feishu_bot 8765 暴露公网 | ⚠️ **待处理:改为本地监听** | -| P2 | Youth-Counselor .env.example 权限 | 建议改为 600 | ### 待处理(需用户决策) @@ -265,21 +265,6 @@ Chain INPUT (policy DROP) --- -## 八、风险汇总与行动项 - -### 已修复(本次审计) - -| 优先级 | 问题 | 处置方式 | -|--------|------|---------| -| P0 | SSH PasswordAuthentication 未完全禁用 | 修改 base config + cloud-init override | -| P0 | gugong-backend API Key 硬编码 | 移入 .env,原文件清空 | -| P1 | feishu_app.json 权限 644 | 改为 600 | -| P2 | Go 标准库 20 个漏洞 | ✅ 已升级:本地 Go 1.25.0 编译后上传覆盖 | -| P1 | BT-Panel 8888 暴露公网 | ⚠️ **待处理:建议关闭** | -| P1 | feishu_bot 8765 暴露公网 | ⚠️ **待处理:改为本地监听** | - ---- - ## 九、历史发现(已修复) | 问题 | 修复时间 | 状态 | @@ -295,4 +280,54 @@ Chain INPUT (policy DROP) --- +## 十、本次复查(2026-06-26 晚间) + +### 10.1 本地代码审计结果 + +| 检查项 | 结果 | 说明 | +|--------|------|------| +| Web Shell / 后门模式 | ✅ 通过 | 未发现 base64_decode、eval() 动态执行、/dev/tcp 连接 | +| Reverse Shell / 挖矿 | ✅ 通过 | 未发现 nc -e、stratum、xmrig、coinhive | +| 混淆代码 | ✅ 通过 | 未发现 obfuscatable 脚本或可疑压缩包 | +| 本地 .env 泄露 | ⚠️ 警告 | 本地 `.env` 含真实 API Key,但已被 .gitignore 排除 | +| dangerouslySetInnerHTML | ✅ 通过 | 未发现用户输入 XSS | +| Go 依赖 | ✅ 通过 | go.mod/go.sum 完整,无可疑三方库 | +| credentials*.json | ✅ 通过 | 未发现 | + +### 10.2 服务器审计结果 + +| 检查项 | 结果 | 说明 | +|--------|------|------| +| Cron 任务 | ✅ 干净 | 仅剩 stargate/h2agent/talentharbor 备份,无 pakchoi 残留 | +| 可疑用户 | ✅ 干净 | 仅系统用户,无陌生账号 | +| 可疑进程 | ✅ 干净 | govai-server + 支持服务,无陌生进程 | +| 恶意模式搜索 | ✅ 通过 | 仅 /tmp/security_fix.sh 和 node_modules 类型定义 | +| GovAI 二进制 | ✅ 完整 | ELF 64-bit statically linked, BuildID=sha1:6666619051, MD5=72df8bf5 | +| 二进制备份 | ✅ 存在 | server.bak.20260626112041(15.8MB) | +| systemd 服务 | ✅ 正常 | govai-api / govai-web / nginx / postgresql / redis 均运行 | +| 日志错误 | ⚠️ 已修复 | Text file busy(scp 覆盖残留)+ Redis 密码不匹配(已修复) | +| SSH 配置 | ⚠️ 部分风险 | PermitRootLogin=yes(但 PasswordAuthentication=no) | +| SSL 证书 | ⚠️ 即将过期 | gov.opc8ai.com 证书至 2026-08-14(约 49 天) | + +### 10.3 本次实时修复 + +| # | 问题 | 处置 | +|---|------|------| +| 1 | Redis 密码不匹配导致 GovAI 无法连接 Redis | ✅ 已修正 `/opt/govai/.env` 中 `REDIS_URL`,重启后 `INF Connected to Redis` | +| 2 | Go 升级到 1.25.0(标准库 20 个 CVE) | ✅ 本地编译后上传覆盖,服务重启成功 | + +### 10.4 已知待处理风险 + +| 优先级 | 问题 | 状态 | +|--------|------|------| +| P0 | 本地 `.env` 含真实 API Key(`sk-c0c5174892c44ff48d587cd040fbdd40`) | ⚠️ .gitignore 已排除,建议尽快在阿里云控制台轮换 | +| P1 | `sync-db-from-server.sh` 含明文数据库密码 `GovAI@2024Secure` | ⚠️ 建议迁移到 .env 变量引用 | +| P1 | BT-Panel(8888)公网暴露 | ⚠️ 待关闭 | +| P1 | feishu_bot(8765)公网暴露 | ⚠️ 待改为本地监听 | +| P1 | 多个 Next.js 端口直连公网 | ⚠️ 待统一反代 | +| P2 | SSL 证书约 49 天后到期(2026-08-14) | ⚠️ 建议提前 30 天续期 | +| P3 | Java 服务(8180)来源不明 | ⚠️ 核查用途 | + +--- + *本报告基于 2026-06-26 全量审计生成。服务器端问题已同步修复,本地代码库干净。* \ No newline at end of file