微信关注,获取更多

宝塔面板的善与恶:宝塔国内版收集用户服务器隐私数据

国内的某些公司做着做着就喜欢动些歪脑筋,手脚总是不那么干净,居心不可谓不险恶。

几天前各大论坛贴满了关于宝塔后门搜集隐私信息的帖子,网友附上了详细的宝塔搜集信息并上传到服务器的代码和操作流程,附带搜集信息的证据。我虽然对无感,但是手里的也服务的客户使用了宝塔,于是上去查看了一番,果然,发送的日志位于:

/www/server/panel/logs/request

ca4bae8fb73549ae8cf391af9470010f

请求记录

看看里面的日志,甚至把部分代码都提交给了宝塔,如果你的数据库配置文件在线修改了,而且配置文件文件比较少了话,很可能被被上传到宝塔上。

adc5ecfe918548f1ae22f46d80a1b529

上传的部分日志截图

宝塔提交服务器的日志,包括服务器的一些操作日志,保存格式为:[“操作时间”, “你的 IP(非服务器 IP):1000”, “POST”, “url地址/login?”, “用户 UA”, “{}”, 39]

着实想不通宝塔收集用户操作信息到底想干嘛?属实没必要吧?有何资格收集,就因为使用你们家面板?居心又何在???

一、宝塔收集收集用户面板操作日志的部分信息.

由/class/public.py文件的 write_request_log 搜集,并保存到
:/www/server/panel/logs/request/

05ccdd308e1746ffb99a6d813cfdf8ed

收集日志

由 /script/site_task.py ,logs_analysis的函数,定时发送到宝塔服务器部分信息:

cdc0858fb4cc46aba9e0dfcf2cc0604b

8e673f48304a4225b22cc5c43ef2a31f

宝塔上传用户服务器面板操作日志

PS:他们的证书也涉嫌获取服务器的所有域名信息。

其实,我很反感某些公司,天天就各种不安分的小手脚。修复方法也简单,可以把 相关代码注释掉。更狠点的话,可以

添加写宝塔,禁止修改和写入
chattr +i /www/server/panel/script/site_task.py
chattr +i -R /www/server/panel/logs/request

最后,真心建议,宝塔这样的公司和他们家的产品,该换就换,还是别用了吧!怪可怕的。

未经允许不得转载:vps114主机测评 » 宝塔面板的善与恶:宝塔国内版收集用户服务器隐私数据