宝塔面板的善与恶:宝塔国内版收集用户服务器隐私数据

图/文:迷神

国内的某些公司做着做着就喜欢动些歪脑筋,手脚总是不那么干净,居心不可谓不险恶。

几天前各大论坛贴满了关于宝塔后门搜集隐私信息的帖子,网友附上了详细的宝塔搜集信息并上传到服务器的代码和操作流程,附带搜集信息的证据。我虽然对宝塔面板无感,但是手里的也服务的客户使用了宝塔,于是上去查看了一番,果然,发送的日志位于:

/www/server/panel/logs/request

宝塔面板的善与恶:宝塔国内版收集用户服务器隐私数据

请求记录

看看里面的日志,甚至把部分代码都提交给了宝塔,如果你的数据库配置文件在线修改了,而且配置文件文件比较少了话,很可能被被上传到宝塔上。

宝塔面板的善与恶:宝塔国内版收集用户服务器隐私数据

上传的部分日志截图

宝塔提交服务器的日志,包括服务器的一些操作日志,保存格式为:[“操作时间”, “你的 IP(非服务器 IP):1000”, “POST”, “url地址/login?”, “用户 UA”, “{}”, 39]

着实想不通宝塔收集用户操作信息到底想干嘛?属实没必要吧?有何资格收集,就因为使用你们家面板?居心又何在???

一、宝塔收集收集用户面板操作日志的部分信息.

由/class/public.py文件的 write_request_log 搜集,并保存到:/www/server/panel/logs/request/

宝塔面板的善与恶:宝塔国内版收集用户服务器隐私数据

收集日志

由 /script/site_task.py ,logs_analysis的函数,定时发送到宝塔服务器部分信息:

宝塔面板的善与恶:宝塔国内版收集用户服务器隐私数据

宝塔面板的善与恶:宝塔国内版收集用户服务器隐私数据

宝塔上传用户服务器面板操作日志

PS:他们的证书也涉嫌获取服务器的所有域名信息。

其实,我很反感某些公司,天天就各种不安分的小手脚。修复方法也简单,可以把 相关代码注释掉。更狠点的话,可以

添加写宝塔,禁止修改和写入
chattr +i /www/server/panel/script/site_task.py
chattr +i -R /www/server/panel/logs/request

最后,真心建议,宝塔这样的公司和他们家的产品,该换就换,还是别用了吧!怪可怕的。

本文来自投稿,不代表重蔚自留地立场,如若转载,请注明出处https://www.cwhello.com/36222.html

如有侵犯您的合法权益请发邮件951076433@qq.com联系删除

(12)
迷神笔记迷神笔记订阅用户
上一篇 2022年5月15日 01:49
下一篇 2022年5月17日 21:21

相关推荐

  • 今日荐书《百年法》新书上市!

    《百年法》新书上市!荣获第66届日本推理作家协会年度大奖!《被嫌弃的松子的一生》作者山田宗树构思十年巨作,称“我再也写不出比这更好的作品”。入围2013年日本书店大奖、山田风太郎奖、山本周五郎奖、日本星云奖。

    2017年11月22日
    0284
  • 今日荐书:《今天吃什么呢?去地里看看》

    日本作家水上勉一年山居生活随笔集。水上勉居住在轻井泽山间,开垦荒地,依照天时,向身边的土地寻找一餐一饭。十二篇随笔与八十余幅照片,真实记录他的素食修行之道,写尽季节流转,山野逸趣。在传统的“水上调”之…

    2017年11月22日
    0423
  • 今日荐书:《浪食记》

    辑录作者王恺数十篇书写美食的文章。作为一个爱吃会吃之人,作者王恺以浪迹于食物间的亲身经历,中国各地乃至世界隐蔽角落里的各样食材与烹饪方式,亦写美食背后的人心故事和人情世相。文中所写食物不拘一格,有街…

    2017年11月25日
    0252
  • 今日荐书:《一个更安全的地方》

    希拉里·曼特尔著。关于法国大革命历史的扛鼎之作。通过法国大革命三巨头:丹东、罗伯斯庇尔和卡米尔不为世人所熟悉的生活侧面,重现大革命前社会及政治制度的崩塌以及恐怖统治巅峰时期的种种历史事件。

    2016年5月31日
    0201
  • 数据可视化有哪些方式?【图表类型大全】

    我们通常所说的数据可视化是指狭义的数据可视化,即将数据以图表的方式进行呈现,常见于PPT、报表、新闻等场景。图表是数据可视化最基础的应用,它代表图形化的数据,通常以所用的图形符号命名,例如使用圆形符号的…

    2023年4月26日 默认文章
    04
  • HashMap和Hashtable有什么区别?

    HashMap和Hashtable都是用于实现基于键值对的映射数据结构的类。它们的主要区别在于线程安全性、null值的处理和迭代器的顺序。1.线程安全性  Hashtable是线程安全的,它的方法都是同步的。而HashMap则不是线程安…

    2023年4月26日
    03
  • 工作三年后,我开始后悔毕业时的选择

    临近毕业季,就业还是考研?不少同学犯了难。看到 1200 万 毕业生,实在吓人。再看考研人数破纪录达到 474万,通过招生名额计算,将有近400万人注定失败,瞬间令人窒息。有没有更稳妥的上岸方式?古希腊哲学家说:…

    2023年5月7日 默认文章
    05
  • 最新编程排行出炉!第一名ChatGPT都在用!

    作为一名合格的(准)程序员,必做的一件事是关注编程语言的热度,编程榜代表了编程语言的市场占比变化,它的变化更预示着未来的科技风向和机会!快跟着黑马君一起看看本月排行有何看点:4月Tiobe排行榜前15名*以上…

    2023年4月26日 默认文章
    03

联系我们

QQ:951076433

在线咨询:点击这里给我发消息邮件:951076433@qq.com工作时间:周一至周五,9:30-18:30,节假日休息