maxaiu.net 安全自检报告
2026-09-03 · 扫描视角:服务器内部 + 公网外部
测试范围:nginx 双站点配置审计、公网端口可达性、HTTP 层漏洞探测(未认证 API、目录穿越、安全响应头、敏感端点)、数据库与基础服务认证状态。方法:本机配置审计 + 域名/公网 IP 实弹 curl 探测。
高危 ×2
1. 小红书工具页 API 完全无认证
URL:https://maxaiu.net/xhs/(xhs-tool 8300 直连反代,未加任何鉴权)
POST /xhs/api/cookie → 200 (任何人可覆盖已存 cookie,实测成功)
GET /xhs/api/status → 200 (泄露 cookie 状态)
GET /xhs/api/search|note → 无认证,用已存 cookie 驱动搜索
- 攻击者可覆盖 cookie 使工具失效,或注入自己的 cookie 长期占用
- 工具持有老严小红书 cookie:无认证调用会触发平台风控,存在封号风险
建议:服务前加访问口令(nginx Basic Auth 或请求头 token),工具为个人工具,不影响公开服务原则
高危 ×2
2. SSH root + 密码登录暴露公网
PermitRootLogin yes / PasswordAuthentication yes,端口 22 公网可达
当前仅靠 fail2ban(5 次/10 分钟封 1h)缓解暴力破解。root 密码一旦被猜中 = 服务器全盘沦陷。
建议:改为密钥登录 + 关闭 root 密码认证
中危 ×4
3. MongoDB 无认证绑定 0.0.0.0
tacn-mongo 容器 27017 无认证直接发布到所有网卡。外部被安全组挡住,但同一网络内任何被攻破的服务可无密码读写全部投研数据。
建议:docker 发布改为 127.0.0.1:27017:27017
中危 ×4
4. IP 直连 / 未知域名落到旧默认站,全量直通 WebUI
sites-enabled 中 laoyan-hermes 是 443 default_server,其 location / 全量反代 Hermes WebUI(8648),与现行"未知路径 404 兜底"策略不一致。实测:
curl https://<IP>/ -H 'Host: 任意域名' → 200(进入 WebUI 全站代理)
- 扫描器/爬虫直连 IP 即触达 WebUI 全套 API 面(API 本身有 401 保护,但暴露面无谓扩大,且该文件为旧备份配置长期无人维护)
建议:default_server 改为 404 兜底(与 maxaiu.net 一致),删除 sites-available 中 .bak 旧配置
中危 ×4
5. 主站多数路径缺失安全响应头
| 路径 | HSTS | CSP/XFO/nosniff |
| /(首页)、/briefing/、/cvc/、/argue/、/photo/ 等 | ❌ | ❌ |
| /webui/ | ✅ | ✅(应用自带) |
| /stock/ | ✅ | — |
nginx 层 add_header 只在部分 location 配置(继承陷阱),大部分静态路径裸奔。影响:SSL 降级、点击劫持、MIME 嗅探。
建议:在 maxaiu.net server 层统一加 HSTS + CSP + XFO + nosniff,删除各 location 散落的 add_header 依赖(注意 nginx 继承规则,需逐 location 校验)
中危 ×4
6. /score/ 路径公开 TradingAgents-CN 全量 API 文档
https://maxaiu.net/score/openapi.json 200,288KB 完整端点枚举(240+ 端点:配置管理/LLM key/用户管理/数据库备份)。实测所有端点均返回 401(JWT 鉴权生效 ✓),风险为攻击面公开 + 登录爆破口暴露。
建议:确认 /score/ 是否仍在使用;如为历史遗留,从 nginx 删除
低危 / 信息
7. 基础服务端口公网监听(已被安全组挡住)
以下端口全部监听 0.0.0.0,外部探测均 closed/filtered(京东云安全组是唯一防线):
21 vsftpd · 631 CUPS · 27017 MongoDB · 7000 frps · 5200/8000/8300/8648/8087 应用后端
建议:CUPS 本地无用可停用;其余服务绑 127.0.0.1 或在系统防火墙收口,避免单点依赖云安全组。
✅ 验证安全项
8. 已确认无问题
- 公网端口收敛:除 22/80/443/21 外全部外部不可达(实弹 /dev/tcp 探测)
- CVC API 会话鉴权生效(未登录访问 /api/cvc/* → 401)
- TradingAgents-CN 全部 240+ 端点 JWT 鉴权(config/analysis/usage 等敏感端点 → 401)
- Hermes WebUI API 层 401 保护生效
- nginx alias 目录穿越已挡(/microduck/../ 403、/reports/../../ 400)
- TLS 仅 1.2/1.3;无 nginx 版本号泄露;fail2ban 运行中
- /downloads/ 目录列举为有意开启(EFI 下载)