安全评估报告(已更新)
175 服务器安全现状评估
175.178.82.21 · 腾讯云 2C4G · 多项目正式环境 · OpenCloudOS 9 + 宝塔 + Docker
📅 评估日期2026-06-21
🔄 最后更新2026-06-21 21:20(disc 修复后)
🔍 方式只读巡检 + 外部端口实测
2 项已修复 disc 后端 Werkzeug RCE 控制台已关闭 · disc 3009/5009 端口已收归 127.0.0.1 · 当前0个严重漏洞
🔴 严重
0
原1项 → 已修复
🟠 高危
1
capital 两端口仍裸暴明文
🟡 中危
2
宝塔无IP白名单 + SG陈旧规则
✅ 已处置
7
SSH/TLS/disc/大部分容器绑定
今日修复记录
🛠 2026-06-21 整改操作
20:57 · 手动
🔒
腾讯云安全组关闭 TCP:5009
disc 后端 Werkzeug debug 控制台的公网入口彻底断开,RCE 风险消除
21:20 · Claude
⚙️
disc docker-compose 端口改绑 127.0.0.1
5009:3011 → 127.0.0.1:5009:3011 · 3009:3001 → 127.0.0.1:3009:3001 · 加 FLASK_DEBUG=0 环境变量
21:20 · Claude
🐍
backend/app.py 关闭硬编码 debug=True
app.run(debug=True) → debug=False · 重新 build 后端镜像 · docker compose up -d --force-recreate
21:20 · 验证
验证通过
:5009/:3009 外部 TCP 拒绝 · /console → HTTP 404 · /api/health → {"status":"ok"} · disc.dzdt.online 正常
实测公网攻击面(已更新)
端口 服务 公网可达 nginx 域名反代 风险
22 SSH(仅密钥) ✅ 可达 正常
80 / 443 nginx 反向代理 ✅ 可达 所有站点入口 正常
5009 disc 后端 Flask/Werkzeug ❌ 已关闭 ✅ 已修复
3009 disc 前端 proxy.js ❌ 已关闭 disc.dzdt.online ✓ ✅ 已修复
3008 capital 前端 ✅ 公网 capital.dzdt.online 🟠 高·明文裸暴
5008 capital 后端 (Express) ✅ 公网 capital.dzdt.online 🟠 高·API 明文
8787 宝塔管理面板 ✅ 公网 🟡 中·无IP白名单
888 宝塔 nginx 工具端口 ❌ SG 拦截 正常
3006 zhinanzhen 后端 ❌ SG 拦截 zhinanzhen.dzdt.online 正常
3011·3016
5000·5001
5018·11005
11006
各项目(navigator/work/诊断/bizcanvas/ia/merak) ❌ 无监听 各自域名 ✓ 🟡 SG陈旧放行
漏洞详情
✅ 已修复
disc 后端 Werkzeug 调试控制台 · 公网 RCE (2026-06-21 修复)
5009 · 安全组关闭 + debug=False + 容器绑 127.0.0.1
原始漏洞

disc-tool-backend-1 以 Flask dev server 运行(debug=True),容器绑 0.0.0.0:5009,安全组放行。http://175.178.82.21:5009/console 返回 Werkzeug 交互式 Python Shell,任意人可执行代码(RCE)。

修复操作(2026-06-21 21:20)
# 1. 腾讯云安全组(手动):删除 TCP:5009 入站放行 # 2. docker-compose.yml 端口改绑 127.0.0.1 ports: - "127.0.0.1:5009:3011" # 原 "5009:3011" - "127.0.0.1:3009:3001" # 原 "3009:3001" environment: - FLASK_DEBUG=0 # 3. backend/app.py 第 62 行 app.run(host='0.0.0.0', port=3011, debug=False) # 原 debug=True # 4. 重建 docker compose build backend && docker compose up -d --force-recreate
验证结果
:5009 ❌ 公网拒绝 (外部 TCP 测试) :3009 ❌ 公网拒绝 (外部 TCP 测试) /console → HTTP 404 (debug 控制台已消失) /api/health → {"status":"ok"} (后端正常响应) disc.dzdt.online → 正常 (前端功能未受影响)
🟠 高危
capital 前后端两端口裸暴公网(明文 HTTP)
3008 (前端) · 5008 (Express后端) · 绕过 nginx TLS · 技术栈泄露
问题描述

capital 两个容器绑定 0.0.0.0 且安全组放行 3008/5008,公网可直接明文 HTTP 访问,绕过 nginx 的 TLS/限流/访问控制。

5008 后端响应头 X-Powered-By: ExpressAccess-Control-Allow-Origin: http://175.178.82.21:3008(明文 IP),暗示前端可能走明文 IP 调用后端,用户数据在公网裸传。

实测证据
3008 ✅ 公网可达 HTTP 200 nginx/1.29.5 (capital 前端) 5008 ✅ 公网可达 X-Powered-By: Express CORS: Access-Control-Allow-Origin: http://175.178.82.21:3008
修复步骤
  • docker-compose找到 capital 的 compose 文件,把两个容器端口加 127.0.0.1: 前缀,docker compose up -d --force-recreate 重建(不需要 rebuild 镜像)。
  • 安全组删除腾讯云安全组 TCP:3008 和 TCP:5008 的入站放行规则。
  • 根治capital 后端 CORS 改为 https://capital.dzdt.online,前端 API 地址改为 HTTPS 域名,确保全链路 TLS。
# docker-compose.yml 改法(capital 前端) ports: - "127.0.0.1:3008:3008" # capital 后端 ports: - "127.0.0.1:5008:5008"
🟡 中危
宝塔管理面板 8787 公网可达 · 无 IP 白名单
HTTPS + 安全入口 /tencentcloud 已开 · limitip.conf 为空
现状

8787 外部实测可连。面板已开 HTTPS + 安全入口路径 /tencentcloud(直打 /login 返回 404),但无 IP 白名单——任意 IP 均可访问安全入口并尝试暴力破解。宝塔历史上是高价值入侵目标(101 服务器入侵即源于此)。

修复建议
宝塔面板 → 安全 → 限制 IP,填写信任 IP(如 dev 公网 203.86.124.120);或在腾讯云安全组把 TCP:8787 来源改为具体 IP,而非 0.0.0.0/0
🟡 卫生
安全组 7 条陈旧放行规则(当前无监听,潜在风险)
3011 · 3016 · 5000 · 5001 · 5018 · 11005 · 11006
现状

这 7 个端口安全组标注了项目名并设为「允许」,但当前无公网监听(对应容器绑 127.0.0.1,走 nginx 访问),外部测试均超时不可达。

风险:若将来某容器不慎改绑 0.0.0.0,安全组直接放行,裸奔且无人察觉。建议清理为「不用即删」。

整改路线图
✅ 完成
止血:安全组关闭 TCP:5009

2026-06-21 手动完成。disc 后端 debug 控制台公网入口断开,RCE 风险归零。

✅ 完成
disc 后端:关 debug + 容器改绑 127.0.0.1

2026-06-21 21:20 完成。debug=False、端口绑 127.0.0.1、重建容器,验证通过。

待处理
capital 裸端口封堵(3008 / 5008)

docker-compose 两容器端口加 127.0.0.1: 前缀,重建,然后安全组删除 TCP:3008 / TCP:5008 放行。同步修复后端 CORS origin 改为 HTTPS 域名。

# 找 capital compose 文件,改端口绑定后: docker compose up -d --force-recreate capital-guide-frontend capital-guide-backend
近期
宝塔 8787 加 IP 白名单

宝塔面板 → 安全 → 限制 IP,或安全组把 8787 来源限制至信任 IP 范围。

顺手
清理 7 条陈旧安全组规则

删除 3011/3016/5000/5001/5018/11005/11006 放行项,建立「不用即删」安全组管理原则。

✅ 安全基线(已达标项)
🔑
SSH 仅密钥登录
PasswordAuthentication no,已加固
🔒
大多数容器绑 127.0.0.1
navigator/bizcanvas/诊断/ia/merak/work/disc(修复后)均正确
🛡️
disc 后端关闭 debug
debug=False + 容器绑 127.0.0.1,2026-06-21 修复
🔐
宝塔安全入口已开
/tencentcloud 路径 + HTTPS,/login 返回 404
🌐
nginx 全站 TLS
80/443 统一管理,各站均有 HTTPS 域名
🔧
出海隧道绑内网
38128 只绑 172.28.0.1,不暴露公网
📦
disc 架构正确
proxy.js 经 docker 内网访问后端,无明文 IP 调用