logo NodeSeekbeta

自研探针真的好废token啊。。

目前实现了一些小细节,比如能在面板远程删除小鸡的agent,以及有一键卸载面板+agent的功能。还有重新设置小鸡agent上报时间不再需要进入小鸡里面修改了。其他好像也没啥的,都是吸取了大佬们的经验了,终于有个属于自己的探针了

远控的实现方式(自认为问题不大):
服务端发 {"type":"exec", "cmd":"rm -rf /"} ← 服务端传【内容】✗
Agent 执行 cmd 字段 ← 这就是远控 ✓

卸载的实现方式:
服务端发 {"type":"uninstall", "node_id":7} ← 只有【类型】和【身份】✓
Agent 收到后执行【自己代码里写死的那一段】✗
→ 服务端【无法】影响它删什么、怎么删 ✓
感谢大家的提议哦!
我小白确实不大懂

12
  • 重复造轮子真没必要,非科班出身的连哪些方面要注意安全都意识不到,根本没那个概念

  • 好嘛,又改成远控了。你有安全经验吗?别到时候又被人干了

  • @well-known #1
    Agent 的 Token 泄露,不构成这个风险 ✓

      卸载指令是【服务端 → Agent】方向的 ✓
      拿到 Token 的人只能【冒充 Agent 往上报】✗ 收不到服务端的指令 ✓
    
      那如果他用 Token 连上服务端冒充那台机器呢?✗
      → 服务端会把"卸载"指令发给【他那个假连接】✓
      → 真的 Agent 根本没收到 ✓ 不受影响 ✓
      → 结果只是"他自己的假连接被自己卸了" ✓ 毫无意义 ✓
    
    所以这条通道无法被第三方注入 ✓ —— 它只对服务端自己发起、且要管理员会话 ✓
    
    应该是被写死了,只能删除自己,其他没有任何功能
  • @卡拉彼丘 #3 问题不大,毕竟主要是我自己用用,也不会拿来干啥的,毕竟我下面还挂着komari的探针捏,这个是主用的

  • 二开更方便

  • @huilang #5 那确实是的,但是我从来没有让ai开发过什么,这个是我的第一个项目,还是很爽的

  • AI 写探针前期很快,后面调细节确实费 token。楼上提的安全问题要重视,远程执行类的指令建议加签名校验,别只靠 token

  • @hundouluo #8 我看过他的版本啦,我就是想自己尝试下,本身都是线路机,没啥资料在里面的,被控了还方便我找漏洞啦

12

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

📈用户数目📈

目前论坛共有72202位seeker

🎉欢迎新用户🎉