宝塔国内版已知收集的隐私信息

admin 2022年5月12日10:48:10宝塔国内版已知收集的隐私信息已关闭评论125 views字数 608阅读2分1秒阅读模式
怎么传的越来越邪乎了.
acme_v2.py 只有执行签发 SSL 证书的时候才会访问宝塔域名.不会主动访问.
site_task.py 传的是部分服务器信息(客户端,面板访问路径.).不会传用户 IP.

对于 PY 并不是特别了解.所以可能有疏漏.但是现有这些应该是有的.
根据 GitHub 上开源的代码分析. :mrgreen:

1.搜集服务器上面的域名.
/class/public.py
宝塔国内版已知收集的隐私信息

此处检测域名是否可用,由/class/acme_v2.py(签发 SSL 证书脚本)调用.

由于是服务器直接请求.会很容易获取域名对应绑定的 IP,从而搜集(可能)域名与 IP 的对应信息

2.收集面板操作日志的部分信息.
/class/public.py搜集,保存到:/www/server/panel/logs/request/
宝塔国内版已知收集的隐私信息

保存格式为:

  1. ["2022-05-06 01:58:10", "你的 IP(非服务器 IP):1000", "POST", "/login?", "用户 UA", "{}", 39]

/script/site_task.py发送到宝塔服务器部分信息
宝塔国内版已知收集的隐私信息

宝塔国内版已知收集的隐私信息

宝塔国内版已知收集的隐私信息

/task/bt-task.c定时执行.每一小时执行一次.
宝塔国内版已知收集的隐私信息

暂时已知的就是这些.
还有就是某些页面可能会请求宝塔的图片.通过 referer 等信息也可以得到某些信息.和绑定手机号之类的就不说了.

检查域名和收集操作信息属实没必要.不知道是什么意思. :x

还有哪些欢迎评论.就是这样喵~

注:本文章仅为记录.可能有错误的分析.请勿以讹传讹.

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年5月12日10:48:10
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   宝塔国内版已知收集的隐私信息http://cn-sec.com/archives/1000831.html