收起左侧

近期比较火的某款安全软件就真的安全吗?探讨保护你的飞牛NAS的几种方案。

23
回复
1187
查看
[ 复制链接 ]
2026-3-30 00:36:04 显示全部楼层 阅读模式

受到了飞牛漏洞的影响,大家对安全重视起来了,这确实是一件好的事情,并且各种安全软件以及方式大家也都在探讨,积极性很大。

1、哪种情况我需要额外保护飞牛NAS?

省流:暴露公网!

解:这点相信大家都知道了,一旦将你的飞牛暴露在公网环境(指将飞牛任意一个服务端**露公网)那就存在一定的安全风险,因为NAS存放了你的资料和身份信息,这在公网环境是有非常大的磁性,加持IPV4的地址特性,任何人都可以轻轻松松编写一个脚本遍历出所有IPV4地址,外加每个IP端口都是固定的1-65535,又可以实现针对每个IP端口的扫描,比较著名的22端口是全球脚本的扫描大户,但凡你将任何SSH协议暴露到了端口(这里指不光22端口)就会面临密码暴力破解。密码这个东西是百分百是能破解出来的,他只是一个时间和概率的问题,一个强大的密码也只是理论上需要几光年的时间,但是一个弱的密码,甚至不到24小时就能破解出来。 这里为什么说强大密码是理论,因为密码的组成也是受限的,可能会有亿万分一的概率被碰撞出来,所以基于密码进行单一验证的方式它本身就不是很可靠!只是一个很强大的密码他被碰撞出来的概率也只是无限接近于0。

没有暴露公网,就一定安全吗?

省流:会安全很多,但并不一定。

解:虽然你没有暴露公网,这确实创造出来了类似于隔离了世界独属于你自己的空间,但是我相信你在这个空间里肯定需要跑出去吧(这里指的是局域网内有其他设备连接外网)。

比如你局域网内某些设备暴露在公网,但是这个设备由于设计缺陷被攻破之后,因为都在一个局域网内,它可以实现攻击你局域网内的设备,这个时候就搭建出来了一个攻击桥梁,所以你的飞牛NAS再次可能面临沦陷!

小结

所以综上所述,我们可以发现只要联网的设备他都不是一定的安全。那我们该怎么办呢?

2.1、保护飞牛NAS

所以大家只要搞清楚,你的设备只要联网他都不安全的原因,那么应对的方式其实是非常多的。以下是针对需要外网访问用户,如果你没有这个需求,那你的nas纯局域网可以忽略第二章了

2.2用的时候联网,不用的时候断网

光听标题可能会有点智*** 但是,这个做法是对的,我们可以在这个基础上进行优化一下,不需要真的说每次用的时候联网,这确实真的很麻烦,而且也反古了。。。

一、隔离环境(分离式架构)

image.png

既然直接暴露不行,断网不方便。但是我就是想既要又要!没问题!前提是你肯折腾。。。比如你搭建两个飞牛NAS,一个跑在局域网,他不连接任何局域网,路由器阻止让他进出流量,只允许局域网流量,这个NAS存放个人重要资料和身份信息照片等。另一个跑在公网环境,用于存放一些日常软件和日常用到的一些不重要的文件、临时文件,专门对外访问的;

评价:这个方法我个人感觉要看你的需求,因为这个方法实行起来需你对网络做架构,比较适合企业环境,个人成本还是有一点高,但是安全性是非常高的,也不依赖安全软件。

二、搭建虚拟局域网(V*N)

image.png

这个标题我觉得应当懂得都懂,当然不是那个V*N啊,不是🪜啊。既然物理分割对于个人成本太高了,那么结合原理我们可以进化一下

首先这个东西它本身就是合法的也是企业环境的标配,也算是将公网和局域网进行了隔离,只是在中间搭建了一个桥梁而这个桥梁多了一个身份认证关卡,所有局域网的流量进出都需要经过认证,注意这里是包含出去的流量。

v p n 作为一个桥梁它本身是需要暴露在公网环境下,所以选择一个安全性高的 v p n就非常重要

我个人比较推荐的 wireguard 就是开源安全的一款 “桥梁”他的部署非常简单,并且支持全部客户端(安卓 苹果 Windows),社区庞大。

这里先给大家一个官方文档,后续我会编写一个搭建教程,当然他很简单,所以大家也可以找一下现成的教程

Installation - WireGuard

还有目前比较火的 EasyTier - 简单、安全、去中心化的异地组网方案 也是不错的 本质也是搭建了一个虚拟局域网,只是利用了P2P特性这个桥梁不再必须要在公网的服务器上,安全性有一定的提升,会更适合作为NAS的场景。

三、使用WAF(如雷池)

image.png

这个方法其实属于是一个简单粗暴的方法,你说他有没有用?他真的有用!

qq_pic_merged_1774799484985.jpg

但是我也可以说他没用。。。为什么?

因为WAF本身作为一个软件的存在,他的安全性完全取决于这个WAF的规则,它本身不可能是一定安全能防住的,只能说这次的飞牛漏洞他真就防住了,但是未来呢?病毒是不断进化的,这一点WAF需要做到云数据库之类的功能能够实时更新防御政策,才能实现比较好的效果,而且这也非常考验这款WAF的质量,我个人认为雷池WAF是比较信得过的,大家可以查一下这个公司的背景,我感觉不亚于360了,长亭还是非常有名,在国际比赛都是有奖项的。(最早年的时候虚拟机穿透实验好像就是这家公司,不确定。

WAF这个方案是目前比较火的,我自己也在用这种方式,因为WAF作为软件他的部署极为简单,所以诞生了一些基于这个原理的软件,但是他的安全性真的及格吗??

3. 简单审计最近热度很高的一个waf

image.png

这个软件实际上是开源的,基于他的代码我使用地表最强的Claude Opus4.6基于您开源仓库代码进行了深度分析出了几个高危漏洞,如果作者看到最好确认一下,如果存在就及时修复。

一、备份归档使用硬编码密码

image.png

备份 ZIP 归档的加密密码被硬编码在源代码中。任何能够获得源码或二进制文件的攻击者都可以解密备份文件。备份文件中包含完整的 Redis 数据库转储(含所有配置、会话、密钥、TOTP secret、Passkey 凭据等敏感数据)。

影响:

  • 攻击者获取备份文件后可解密出所有敏感数据
  • 可恢复管理员 TOTP/Passkey 凭据、所有会话 token
  • 可获取 ACME 证书 DNS API 凭据(如 Cloudflare API Key)

我的评价:当我第一次看到这个分析的时候实际上我赶到不意外,毕竟现在是AI盛行的时代,提示词和Code Review还是需要优化和下一点功夫的。

二、SSRF 风险 — fetchUrlMetadata 可请求内部网络

image.png

normalizeHttpUrl 仅校验了协议为 http/https,但未禁止对内部网络地址(127.0.0.110.x.x.x192.168.x.x169.254.169.254 等)的请求。管理员通过 API 设置代理映射目标时可触发对任意内网服务的探测。

此外,fetchFaviconAsDataUrl 也会对解析出的 favicon URL 发起请求,增加了 SSRF 攻击面。

影响:

  • 探测内网服务端口和元信息
  • 通过 169.254.169.254 访问云实例元数据服务
  • 可能导致内网服务信息泄露

高危漏洞结合(备份文件可能被 SSRF 利用导出)

文件: maintenance-backup.ts

虽然备份导出 API 位于 HMAC 认证保护的管理路由下,但结合高危-1(硬编码密码)和高危-2(SSRF),如果备份文件被写入到 Web 可访问的路径,攻击者有可能通过路径推测获取备份文件。

以上只是两个高危漏洞,希望作者看到了还是尽快排查一下进行修复,其实还有几个中危漏洞。在这里我就不再说了。

对作者的一些话

其实作为一个安全工具,操作便捷和防御严密往往是需要权衡的。很多时候,用户觉得操作复杂的地方,恰恰是安全软件为了防御攻击而必须设置的关卡。

真正的防御逻辑,是把攻击者挡在门外,而不是为了方便自己,就把门虚掩着。如果一款安全软件连最基本的** 硬编码密码(导致备份数据可被轻易解密)这种低级错误都存在,那所谓的便捷,恐怕只是给黑客提供了便捷的后门吧。

建议多关注一下自己代码层面的安全审计

真正有技术含量的安全方案,会把自己的边界、前提、失效条件、适用场景讲清楚。
只有营销味很重的文案,才会把一个常规的访问控制设计包装成“零信任”“绝对安全”“比别人都强很多”。

技术不是靠形容词堆出来的。

——

Lucky Web 服务 - 通过网页认证提供比基本认证体验更好的验证防护 - 攻略分享 飞牛私有云论坛 fnOS

2026.3.31(11:50):

介于目前knock作者仍然没有意识到问题核心。

小白只觉得他功能强大,但是根本不知道他的代码全是AI写的情况下用非常傲慢的语气公开贬低业内非常知名的lucky项目,且言论极具嘲讽和荒谬从而推销自己的产品。且我和lucky作者多次敦促fnknock作者尽早道歉并收回错误言论的情况下依旧我行我素行为及其恶劣,我将把原图展示如下。

Screenshot_2026-03-31-11-30-01-488_com.tencent.mm.jpg

qq_pic_merged_1774929133579.jpg

qq_pic_merged_1774927917349.jpg

用fnknock的用户看来都是奔着配置简单对新人友好而来,这点我承认,既然大家都说比lucky简单,那看来应该是没错的。所以最终还是看自己需求和观点,以下只是我的观点,大家自行考虑。

简单的东西就一定可靠吗?

相反,程序如果想实现用户用起来简单势必会在代码中预设很多的操作,你可以理解为模板,当用户点击了之后就相当于执行了一系列的操作,但是这个操作你并不知道且无法控制,所以一旦出了问题或者想调整那么操作空间就很有限。如果你从头配置虽然门槛会高,但是整个流程都是在你手中的,而且调整空间也非常大,出了问题很好修改且容易举一反三更加通用性。

收藏
送赞 9
分享

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
4

查看全部评分

https://www.xiaozhuhouses.asia/欢迎访问我的博客

1

主题

23

回帖

0

牛值

江湖小虾

2026-3-31 03:26:13 显示全部楼层

1、备份归档文件,为用户自行保存使用,硬编码密码的意义仅在于避免用户上传云盘后被易于解包,而非动态高密保护,避免用户在后续卸载或重装设备后无法恢复备份。

*易于解包,指的是被XX云等网盘服务商以自动化程序解压缩从而轻而易举浏览用户备份文件详情,而为防御定向攻击者,此备份包由用户自行保管,明文编码压缩密码是刻意为之,避免非定向访问

2、fetchUrlMetadata,此类功能为admin管理面接口用于获取内网上游服务的标题,图标等核心功能,此类接口监听局域网127..0.0.1:7998,并不监听0.0.0.0:7998,外部访问者无法访问,与AUTH鉴权面相互隔离,无法互相触碰
且此功能并非存在漏洞

3、关于硬编码密码部分,AI提供的其他解释如下

image.png

image.png

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
文本部分是手打的,后面是用Gemini的图,这个意思是怕有些人弄不明白,起到一个百度搜索然后截图贴上来的作用,明白吗  详情 回复
7 天前
您项目纯AI写的,也没指出到底lucky哪里有问题,那您凭什么说人家有安全问题,此外,您的所有回复也都让AI解释,难道自己都不知道自己是怎么写的? 此外,您说您只有素质差的人设,但我只想说,别拿没素质当个性哈  详情 回复
2026-3-31 23:09

0

主题

5

回帖

0

牛值

江湖小虾

2026-3-31 09:27:27 显示全部楼层

通过拉踩别人来推销自己,这种人人品有问题啊,lucky不安全的部分能指出来吗?

68

主题

77

回帖

0

牛值

小有名气

2026-3-30 14:20:54 显示全部楼层

改用easytier了,不暴露公网了,但是苹果的好难搞,下载个软件都得换港区

1

主题

23

回帖

0

牛值

江湖小虾

2026-3-31 03:45:46 显示全部楼层

image.png

另外,fnknock甚至不是WAF,并不具备这类能力

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
2

查看全部评分

2

主题

101

回帖

365

牛值

社区共建团

fnOS1.0上线纪念勋章社区上线纪念勋章社区共建团荣誉勋章飞牛百度网盘玩家EVO2产品纪念

2026-3-31 08:44:00 显示全部楼层

学习了~

公众号:【不正经科技】

0

主题

35

回帖

0

牛值

江湖小虾

2026-3-31 09:40:20 显示全部楼层

我只知道这个应用简单配置不用太复杂就可以用,内网网都可以访问。

0

主题

4

回帖

0

牛值

江湖小虾

2026-3-31 09:50:18 显示全部楼层

适合自己的就最好的,不分哪个强不强,技术细节小白不评论。但是fn-knock确实好用,尽管有些应用有登录管理,我感觉敲门 fn-knock这个IP漂移设计的确实巧妙,不是有账户和密码就可以登录的,各取所需.

我之前也使用过 Lucky。坦白说,如果从“简单”这个角度来看,Lucky 官网里的文档整体是写给有经验的高手看的,小白几乎无法直接照着完成部署。大多数新手其实都是靠论坛里带截图的教程,一步步照着做才能成功搭建。  详情 回复
2026-3-31 13:45
即使我被他抹黑,我也不会贬低攻击他的软件,相比目前的lucky对于纯小白上手的确是更加简单,但品行方面不好评价。  详情 回复
2026-3-31 12:00
2026-3-31 11:59:35 楼主 显示全部楼层

介于目前knock作者仍然没有意识到问题核心。

小白只觉得他功能强大,但是根本不知道他的代码全是AI写的情况下用非常傲慢的语气公开贬低业内非常知名的lucky项目,且言论极具嘲讽和荒谬从而推销自己的产品。且我和lucky作者多次敦促fnknock作者尽早道歉并收回错误言论的情况下依旧我行我素行为及其恶劣,我将把原图展示如下。

Screenshot_2026-03-31-11-30-01-488_com.tencent.mm.jpg

qq_pic_merged_1774929133579.jpg

qq_pic_merged_1774927917349.jpg

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
https://www.xiaozhuhouses.asia/欢迎访问我的博客

2

主题

19

回帖

0

牛值

🎖️飞牛三方开发者

2026-3-31 12:00:35 显示全部楼层
[quote][size=2][url=forum.php?mod=redirect&goto=findpost&pid=275057&ptid=59927][color=#999999]飞扬 发表于 2026-3-31 09:50[/color][/url][/size] 适合自己的就最好的,不分哪个强不强,技术细节小白不评论。但是fn-knock确实好用,尽管有些应用有登录管理 ...[/quote]

即使我被他抹黑,我也不会贬低攻击他的软件,相比目前的lucky对于纯小白上手的确是更加简单,但品行方面不好评价。

Screenshot_2026-03-31-11-56-37-114_com.tencent.mo.jpg

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x

0

主题

4

回帖

0

牛值

江湖小虾

2026-3-31 13:45:42 显示全部楼层
飞扬 发表于 2026-3-31 09:50
适合自己的就最好的,不分哪个强不强,技术细节小白不评论。但是fn-knock确实好用,尽管有些应用有登录管理 ...

我之前也使用过 Lucky。坦白说,如果从“简单”这个角度来看,Lucky 官网里的文档整体是写给有经验的高手看的,小白几乎无法直接照着完成部署。大多数新手其实都是靠论坛里带截图的教程,一步步照着做才能成功搭建。
如果可以的话,希望大佬们多听听初学者的建议,站在零基础用户的角度来写配置文档。所谓“简单”,不是文档短、而是——用户看一眼就能理解,看一眼就能照着做。
这一点上,敲门的 fn‑knock 就做得非常好:步骤详细、图文完整、对小白非常友好。这里不评价其他方面,只在简单这一点上,确实更适合初学者。
那还是你厉害,我是看论坛得图文配置得,我是真没有看懂,可能我是小白得原因。  详情 回复
2026-3-31 14:11
我第一次装lucky就能跟着文档配好,有点阅读能力的人,不难吧。  详情 回复
2026-3-31 13:58

8

主题

167

回帖

0

牛值

fnOS系统内测组

fnOS1.0上线纪念勋章飞牛百度网盘玩家

2026-3-31 13:58:50 显示全部楼层
飞扬 发表于 2026-3-31 13:45
我之前也使用过 Lucky。坦白说,如果从“简单”这个角度来看,Lucky 官网里的文档整体是写给有经验的高手 ...

我第一次装lucky就能跟着文档配好,有点阅读能力的人,不难吧。
面向专业运维人员,或者发烧Geek的用户群体来说,Lucky这样的设计并没有问题,兼顾了发烧友的高度自由化的配置需要,但是面向大部分入门用户来说,还是显得过于复杂了,用户有权选择更适合自己的体验,且不应该被更  详情 回复
2026-3-31 17:46
2026-3-31 14:07:30 楼主 显示全部楼层
飞扬 发表于 2026-3-31 13:45
我之前也使用过 Lucky。坦白说,如果从“简单”这个角度来看,Lucky 官网里的文档整体是写给有经验的高手 ...

简单的东西他在背后已经替你设置好了,所以你觉得简单,但是一旦出了问题给你的操作空间就少了 这是必然的。只有当你亲手设置过后学习了逻辑后续自己也可以举一反三出问题也能及时修改。
那我为何不学authelia+caddy,学你这的意义是?  详情 回复
2026-3-31 17:43
https://www.xiaozhuhouses.asia/欢迎访问我的博客

0

主题

4

回帖

0

牛值

江湖小虾

2026-3-31 14:11:27 显示全部楼层
飞扬 发表于 2026-3-31 13:45
我之前也使用过 Lucky。坦白说,如果从“简单”这个角度来看,Lucky 官网里的文档整体是写给有经验的高手 ...

那还是你厉害,我是看论坛得图文配置得,我是真没有看懂,可能我是小白得原因。

3

主题

68

回帖

0

牛值

初出茅庐

2026-3-31 16:30:25 显示全部楼层

之前用 lucky,只留了一个端口的方案,配置确实麻烦许多。

现在换成 knock,确实简单很多。鼠标点点几下就配置完成了。

对于普通用户来说,简单实用就好。

1

主题

23

回帖

0

牛值

江湖小虾

2026-3-31 17:39:52 显示全部楼层

IMG_2552.PNG

Screenshot_2026-03-31-11-30-01-488_com.tencent.mm.jpg

“我告诉你,我在互联网是没有大佬人设的……”

参考文献:古大羊666

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x

1

主题

23

回帖

0

牛值

江湖小虾

2026-3-31 17:43:19 显示全部楼层
月光微暖冬亦凉 发表于 2026-3-31 14:07
简单的东西他在背后已经替你设置好了,所以你觉得简单,但是一旦出了问题给你的操作空间就少了 这是必然 ...

那我为何不学authelia+caddy,学你这的意义是?

1

主题

23

回帖

0

牛值

江湖小虾

2026-3-31 17:46:04 显示全部楼层
Jimboo7339 发表于 2026-3-31 13:58
我第一次装lucky就能跟着文档配好,有点阅读能力的人,不难吧。

面向专业运维人员,或者发烧Geek的用户群体来说,Lucky这样的设计并没有问题,兼顾了发烧友的高度自由化的配置需要,但是面向大部分入门用户来说,还是显得过于复杂了,用户有权选择更适合自己的体验,且不应该被更懂技术的人居高临下的指责,技术带给人们的应当是平权,而不是居高临下的评判

61

主题

207

回帖

570

牛值

共建版主

fnOS1.0上线纪念勋章社区共建团荣誉勋章飞牛百度网盘玩家

2026-3-31 23:09:22 显示全部楼层
云泣 发表于 2026-3-31 03:26
1、备份归档文件,为用户自行保存使用,硬编码密码的意义仅在于避免用户上传云盘后被易于解包,而非动态高 ...

您项目纯AI写的,也没指出到底lucky哪里有问题,那您凭什么说人家有安全问题,此外,您的所有回复也都让AI解释,难道自己都不知道自己是怎么写的?

此外,您说您只有素质差的人设,但我只想说,别拿没素质当个性哈
目前没有任何证据证明Lucky不是AI写的,“AI写的”有几种含义 1、纯vibe code,开发者并不理解代码和工作原理(0/10) 2、结对编程,开发者与AI协作开发(5/5) 3、开发者主力开发,AI辅助(8/2) 用户询问“fnknock与l  详情 回复
2026-3-31 23:13
一位爱好折腾nas的初三学生~

1

主题

23

回帖

0

牛值

江湖小虾

2026-3-31 23:13:14 显示全部楼层
[quote][size=2][url=forum.php?mod=redirect&goto=findpost&pid=275484&ptid=59927][color=#999999]gray 发表于 2026-3-31 23:09[/color][/url][/size] 您项目纯AI写的,也没指出到底lucky哪里有问题,那您凭什么说人家有安全问题,此外,您的所有回复也都让A ...[/quote]

cb6f5771651f11070df0b130580a438c.png

目前没有任何证据证明Lucky不是AI写的,“AI写的”有几种含义

1、纯vibe code,开发者并不理解代码和工作原理(0/10)

2、结对编程,开发者与AI协作开发(5/5)

3、开发者主力开发,AI辅助(8/2)

用户询问“fnknock与lucky有何区别?”,我回应“lucky并不安全”,其含义为:

248d1003ea09ecb6378fe526d5e6ea0f.png

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
这回复我感觉也是ai……您要是连回复都用ai那我没招了……  详情 回复
7 天前

1

主题

23

回帖

0

牛值

江湖小虾

2026-3-31 23:16:37 显示全部楼层

你是如何评判其安全与否的,标准是什么?

1、安装fnos-1.1.11-1438.iso (存在路径穿越漏洞的fnos版本)

2、以小白方式,在b站等搜索“内网穿透 飞牛”找到lucky相关的视频教程,随便点开一个,根据教程完成配置

3、得到公网地址,用漏洞利用脚本再次注入测试

你不被黑那不是见鬼了吗?

61

主题

207

回帖

570

牛值

共建版主

fnOS1.0上线纪念勋章社区共建团荣誉勋章飞牛百度网盘玩家

7 天前 显示全部楼层
云泣 发表于 2026-3-31 23:13
目前没有任何证据证明Lucky不是AI写的,“AI写的”有几种含义
1、纯vibe code,开发者并不理解代码和工 ...

这回复我感觉也是ai……您要是连回复都用ai那我没招了……
全程AI的只有古大羊,他连第一篇骂人的贴都要AI写,后来他的羊卫兵发那个贴更搞笑了,纯AI,古大羊居然还过来给他赞赏,他一眼都不看的吗  详情 回复
7 天前
一位爱好折腾nas的初三学生~

1

主题

23

回帖

0

牛值

江湖小虾

gray 发表于 2026-4-1 12:54
这回复我感觉也是ai……您要是连回复都用ai那我没招了……

全程AI的只有古大羊,他连第一篇骂人的贴都要AI写,后来他的羊卫兵发那个贴更搞笑了,纯AI,古大羊居然还过来给他赞赏,他一眼都不看的吗

1

主题

23

回帖

0

牛值

江湖小虾

云泣 发表于 2026-3-31 03:26
1、备份归档文件,为用户自行保存使用,硬编码密码的意义仅在于避免用户上传云盘后被易于解包,而非动态高 ...

文本部分是手打的,后面是用Gemini的图,这个意思是怕有些人弄不明白,起到一个百度搜索然后截图贴上来的作用,明白吗
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则