Production security & health report
175 生产服务器安全巡检
只读巡检报告 · 适合归档与复查 · 不含凭据、完整源 IP 或密钥材料
发现遗留安装器进程持续占用约 1.5 个逻辑 CPU 核。该进程位于临时目录,已运行 23 天;本次未停止、未删除,建议人工确认后在低峰期按生产变更流程处置。
遗留安装器进程持续高 CPU
临时目录中的 PandaWiki 安装器以 --help 方式运行约 23 天,稳定占用约 151% CPU;无当前网络连接,但不应作为正常服务保留。其来源为已认证 root 会话的测试命令,下载时跳过了 TLS 校验。
宝塔面板 8787 仍可从公网访问
外部 TCP 实测可达,面板监听全部网卡;未发现宝塔 IP 白名单配置文件。本机 firewalld 未运行,当前访问控制依赖腾讯云安全组。
系统日志文件偏大
/var/log/messages 约 2.33 GiB,站点主日志约 242 MiB。logrotate 当日有执行记录,但仍需核对规则与高频日志来源;不要直接删除生产日志。
根分区与 Docker 可回收空间需持续关注
根分区使用 74%,Docker 中约有 12.26 GiB 可回收旧镜像与 707.6 MiB build cache。当前不紧急,维护窗口应先列清单、保留回滚镜像,且不清理 volume。
Swap 使用 2.0 / 4.0 GiB
尚有约 1.4 GiB 可用内存,近 7 天未发现 OOM。先处理高 CPU 遗留进程后再观察趋势;当前不建议重启或手工清 swap。
SSH 加固和 Docker 端口收敛有效
SSH 禁止密码登录,root 仅允许密钥认证,UID 0 仅 root。所有 Docker 发布端口均绑定 127.0.0.1;历史问题 zhinanzhen-v1:3006 已整改,外部不可达。
业务与证书运行正常
31 个容器均在运行,未发现 unhealthy 容器;外部 HTTPS 证书由 Let's Encrypt 签发,有效至 2026-10-10。
建议处置顺序
- 确认并留证异常安装器确认 6 月 27 日安装动作的责任人和目的;保留进程、二进制哈希与会话记录后,在低峰期结束该明确失控的遗留进程树,并立即复查业务与负载。
- 收紧宝塔 8787 暴露面在腾讯云安全组只允许固定管理出口 IP;同时启用宝塔 IP 白名单和 2FA。不要直接停面板或改端口。
- 核对日志轮转定位 messages 的高频来源,完善系统与站点日志压缩、保留策略;不直接删除日志文件。
- 维护窗口治理磁盘先审阅 Docker 旧镜像清单,保留近期回滚版本后清理可回收镜像和构建缓存,不清理 volume。
- 观察资源趋势处理异常进程后复查 CPU、load 与 swap;如果 swap 继续增长且负载升高,再评估容器限额、业务优化或升配。