對話摘要 2026-08-27
description: 1 note(s) today. name: ‘2026-08-27’
2026-08-27 每日安全審查
結果:今日冇異常,全部正常(已推 Telegram 619760664 13:06)
✅ 正常
- QwenPaw 2.1.0(最新 stable;v2.1.1-beta.2 仍係 beta 未升級)
- Patches 完整:secret_redaction.py / task_tracker.py:316 last_event_at / mcp.py:154 whitelist / progressive_disclosure.py
- 審計日誌:近 24h 0 筆 deny(qwenpaw.log 只有 Governance started INFO)
- 依賴最新無已知 CVE:cryptography 48.0.1 / requests 2.34.2 / urllib3 2.7.0 / pillow 12.3.0
- Host:fail2ban active、dnf-automatic.timer enabled、磁碟 71%(08-24 88%→已改善)、load 0.98 正常
- 容器:無 restarting/unhealthy、無 privileged、無 Web port 違規映射; 新容器 docker-registry-cache(registry:2,127.0.0.1:5000 僅 loopback,priv=false)無風險
- CF Tunnel oracle-ampere-tunnel:healthy(4 conns,v2026.8.1,origin IP 已轉 130.61.181.87)
- Access:29 policies 全 Authentik 0abce3f9(唯一例外 Warp Login App 平台內建 IdP,預期)
- DNS benhoweb.com:無可疑新 record(floci.benhoweb.com 08-26 預期新增)
⚠️ 已知低風險(與 08-24 相同,續跟進)
- Syncthing 22000/tcp+udp、21027/udp、rpcbind 111 對外暴露 → 建議 disable/鎖內網
- swap 100%(4/4G)持續耗盡 → 觀察,長遠查高佔用進程
- firewall-cmd / sshd_config 因 opc 無權限無法自動驗證(盲點,人手 sudo 複核)
- shinggo.xyz DNS 用現有 CF token 403(無 dns_records 權限)
依賴版本(已查)
- crawl4ai 0.9.2 = 最新;alist 自訂 lrcfix-20260805 映像;fastmcp 3.4.6 / olw 0.7.0-synto 自建映像
- memory/2026-08-27/n8n-2fa-disable-recovery.md name: n8n-2fa-disable-recovery description: 2026-08-26 用户报告 n8n.benhoweb.com 当日更新后,登录时 TOTP 2FA 码及救援码全部报错,无法登录。助手通过 SSH 进入主机,用 docker exec pg-main 以 stdin 方式执行 SQL,将 n8n 数据库(pg-main)user 表中用户 ben.ho@live.hk 的 mfaEnabled 改为 false(UPDATE 1 已验证),保留 mfaSecret 与 recovery codes 未删、可还原。n8n 2FA 数据存在 user 表(单数)mfaSecret/mfaEnabled 字段。推测原因:n8n 版本升级后 MFA secret 与新版本加密/验证机制不匹配,或容器重建时 encryption key 变化。下一步:用户直接登录(不再要求 2FA),然后到 Settings → Security 重新设置 MFA 并保存新 recovery codes。