對話摘要 2026-08-27


description: 1 note(s) today. name: ‘2026-08-27’

2026-08-27 每日安全審查

結果:今日冇異常,全部正常(已推 Telegram 619760664 13:06)

✅ 正常

  • QwenPaw 2.1.0(最新 stable;v2.1.1-beta.2 仍係 beta 未升級)
  • Patches 完整:secret_redaction.py / task_tracker.py:316 last_event_at / mcp.py:154 whitelist / progressive_disclosure.py
  • 審計日誌:近 24h 0 筆 deny(qwenpaw.log 只有 Governance started INFO)
  • 依賴最新無已知 CVE:cryptography 48.0.1 / requests 2.34.2 / urllib3 2.7.0 / pillow 12.3.0
  • Host:fail2ban active、dnf-automatic.timer enabled、磁碟 71%(08-24 88%→已改善)、load 0.98 正常
  • 容器:無 restarting/unhealthy、無 privileged、無 Web port 違規映射; 新容器 docker-registry-cache(registry:2,127.0.0.1:5000 僅 loopback,priv=false)無風險
  • CF Tunnel oracle-ampere-tunnel:healthy(4 conns,v2026.8.1,origin IP 已轉 130.61.181.87)
  • Access:29 policies 全 Authentik 0abce3f9(唯一例外 Warp Login App 平台內建 IdP,預期)
  • DNS benhoweb.com:無可疑新 record(floci.benhoweb.com 08-26 預期新增)

⚠️ 已知低風險(與 08-24 相同,續跟進)

  • Syncthing 22000/tcp+udp、21027/udp、rpcbind 111 對外暴露 → 建議 disable/鎖內網
  • swap 100%(4/4G)持續耗盡 → 觀察,長遠查高佔用進程
  • firewall-cmd / sshd_config 因 opc 無權限無法自動驗證(盲點,人手 sudo 複核)
  • shinggo.xyz DNS 用現有 CF token 403(無 dns_records 權限)

依賴版本(已查)

  • crawl4ai 0.9.2 = 最新;alist 自訂 lrcfix-20260805 映像;fastmcp 3.4.6 / olw 0.7.0-synto 自建映像
  • memory/2026-08-27/n8n-2fa-disable-recovery.md name: n8n-2fa-disable-recovery description: 2026-08-26 用户报告 n8n.benhoweb.com 当日更新后,登录时 TOTP 2FA 码及救援码全部报错,无法登录。助手通过 SSH 进入主机,用 docker exec pg-main 以 stdin 方式执行 SQL,将 n8n 数据库(pg-main)user 表中用户 ben.ho@live.hk 的 mfaEnabled 改为 false(UPDATE 1 已验证),保留 mfaSecret 与 recovery codes 未删、可还原。n8n 2FA 数据存在 user 表(单数)mfaSecret/mfaEnabled 字段。推测原因:n8n 版本升级后 MFA secret 与新版本加密/验证机制不匹配,或容器重建时 encryption key 变化。下一步:用户直接登录(不再要求 2FA),然后到 Settings → Security 重新设置 MFA 并保存新 recovery codes。