Backlog: security-ревью (fable) — 13 находок по приоритетам
This commit is contained in:
@@ -0,0 +1,16 @@
|
||||
# Запретить SSH-вход под root
|
||||
|
||||
**Приоритет:** высокий
|
||||
|
||||
`playbook-system.yml:34` переопределяет дефолт роли на
|
||||
`security_ssh_permit_root_login: "yes"`. Парольная аутентификация выключена (вход
|
||||
только по ключу), но root — единственный аккаунт, который брутфорсят все боты на
|
||||
открытом 22/tcp, и компрометация ключа сразу даёт uid 0 без следа sudo. Деплой
|
||||
идёт под отдельным непривилегированным пользователем с become (`production.yml`),
|
||||
root-логин для Ansible не нужен. Поставить `"no"`, либо `prohibit-password`, если
|
||||
root-ключ нужен для аварийного доступа (то же поведение по ключу, но явный запрет
|
||||
пароля на будущее).
|
||||
|
||||
Из sec-ревью (fable, 2026-07-13).
|
||||
|
||||
Связано: playbook-system.yml, production.yml, galaxy.roles/geerlingguy.security.
|
||||
Reference in New Issue
Block a user