maxaiu.net 安全自检报告

2026-09-03 · 扫描视角:服务器内部 + 公网外部
测试范围:nginx 双站点配置审计、公网端口可达性、HTTP 层漏洞探测(未认证 API、目录穿越、安全响应头、敏感端点)、数据库与基础服务认证状态。方法:本机配置审计 + 域名/公网 IP 实弹 curl 探测。
高危 ×2

1. 小红书工具页 API 完全无认证

URL:https://maxaiu.net/xhs/(xhs-tool 8300 直连反代,未加任何鉴权)

POST /xhs/api/cookie → 200 (任何人可覆盖已存 cookie,实测成功) GET /xhs/api/status → 200 (泄露 cookie 状态) GET /xhs/api/search|note → 无认证,用已存 cookie 驱动搜索

建议:服务前加访问口令(nginx Basic Auth 或请求头 token),工具为个人工具,不影响公开服务原则

高危 ×2

2. SSH root + 密码登录暴露公网

PermitRootLogin yes / PasswordAuthentication yes,端口 22 公网可达

当前仅靠 fail2ban(5 次/10 分钟封 1h)缓解暴力破解。root 密码一旦被猜中 = 服务器全盘沦陷。

建议:改为密钥登录 + 关闭 root 密码认证

中危 ×4

3. MongoDB 无认证绑定 0.0.0.0

tacn-mongo 容器 27017 无认证直接发布到所有网卡。外部被安全组挡住,但同一网络内任何被攻破的服务可无密码读写全部投研数据。

建议:docker 发布改为 127.0.0.1:27017:27017

中危 ×4

4. IP 直连 / 未知域名落到旧默认站,全量直通 WebUI

sites-enabled 中 laoyan-hermes 是 443 default_server,其 location / 全量反代 Hermes WebUI(8648),与现行"未知路径 404 兜底"策略不一致。实测:

curl https://<IP>/ -H 'Host: 任意域名' → 200(进入 WebUI 全站代理)

建议:default_server 改为 404 兜底(与 maxaiu.net 一致),删除 sites-available 中 .bak 旧配置

中危 ×4

5. 主站多数路径缺失安全响应头

路径HSTSCSP/XFO/nosniff
/(首页)、/briefing/、/cvc/、/argue/、/photo/ 等❌❌
/webui/✅✅(应用自带)
/stock/✅—

nginx 层 add_header 只在部分 location 配置(继承陷阱),大部分静态路径裸奔。影响:SSL 降级、点击劫持、MIME 嗅探。

建议:在 maxaiu.net server 层统一加 HSTS + CSP + XFO + nosniff,删除各 location 散落的 add_header 依赖(注意 nginx 继承规则,需逐 location 校验)

中危 ×4

6. /score/ 路径公开 TradingAgents-CN 全量 API 文档

https://maxaiu.net/score/openapi.json 200,288KB 完整端点枚举(240+ 端点:配置管理/LLM key/用户管理/数据库备份)。实测所有端点均返回 401(JWT 鉴权生效 ✓),风险为攻击面公开 + 登录爆破口暴露。

建议:确认 /score/ 是否仍在使用;如为历史遗留,从 nginx 删除

低危 / 信息

7. 基础服务端口公网监听(已被安全组挡住)

以下端口全部监听 0.0.0.0,外部探测均 closed/filtered(京东云安全组是唯一防线):

21 vsftpd · 631 CUPS · 27017 MongoDB · 7000 frps · 5200/8000/8300/8648/8087 应用后端

建议:CUPS 本地无用可停用;其余服务绑 127.0.0.1 或在系统防火墙收口,避免单点依赖云安全组。

✅ 验证安全项

8. 已确认无问题