7月23日,飞牛fnOS悄悄上线了一个新功能——「访问码」,给NAS的Web入口再加一道门。哔哩哔哩结果官方视频底下,评论区当场吵翻。
高赞评论一点不客气:「就怕你们又出低级漏洞,例如上次路径穿越漏洞,加在多层防护也没用」,42个赞。哔哩哔哩还有人直接开嘲:「这么安全的安全码,为什么不在上面再加一道安全码,保护安全码的安全?」
而几乎同一周,有安全研究者公开提醒:几十万台运行着fnOS的设备仍暴露在公网,进入2026下半年,仍有不少设备连年初的路径穿越漏洞补丁都没打。微博更早的1月底,就有帖子估计全网暴露设备可能已超过30万台。小红书一边是官方补锁,一边是大量没补丁的裸奔设备。如果你家的飞牛NAS也要从公网访问,建议先看完这篇再决定怎么设置。
这半年到底发生了什么
先给没跟上进度的朋友补个课。今年1月底到2月,飞牛经历了一次不小的安全风波:
1月底:fnOS被曝未授权访问漏洞,攻击者不用登录就能直接碰到系统里的文件;
1月底到2月初:漏洞被多个团伙利用,大量中招的NAS断网、无法访问、CPU占用异常飙高——说白了,被拉去当肉鸡挖矿了;
2月初:官方陆续推出修复版本并放出官方查杀工具,要求用户改密码;
2月底:飞牛应用中心紧急下架青龙面板,原因是面板自身漏洞被利用;
7月23日:官方上线「访问码」功能;
7月28日:安全研究者再次预警,完整未授权Getshell链已经成形,而大量设备还没打年初的补丁。

事后有安全博主对捕获的恶意样本做了研判,确认其隶属于netdragon恶意软件家族。微博也就是说,这事没有翻篇,只是不再上热搜了。
「访问码」到底能防什么、防不住什么
先说访问码是什么:开启后,别人访问你的飞牛Web页面,得先输入访问码才能看到登录界面;官方也支持通过「域名/c/访问码」或fnConnect的「fnos.net/设备ID/c/访问码」这种带码链接无感直达。官方在评论区解释过设计思路:安全看的是完整鉴权链路,不是密码框的数量,这是中间件层的统一校验。{{{CUSTOM_HTML_TAG_5}}}弄明白机制,就能分清它的能力边界了。
它能防的,是「摸门」的人。 公网上的绝大多数攻击是脚本化的:全网扫描找到NAS的Web入口,再对着已知漏洞接口批量打。访问码把整个Web入口藏在门后,扫不到入口,这一轮攻击就落空了。对年初那种大规模扫描式入侵,这道门是真实有效的。
它防不住的,有三件事:
防不住已有的漏洞。补丁才是修墙,访问码只是藏门。系统版本停在漏洞版,等于墙上有洞——门藏得再好,定向攻击者照样能摸进来;
防不住分享失控。把带访问码的链接发给别人、发到群里,码就等于公开了,防护归零;
防不住已经进屋的。如果设备在年初那波已经中招,开访问码没有任何补救作用,需要的是查杀和重装。
所以评论区那句「加把锁有什么用」只对了一半:锁对无差别扫描有用,但锁不能替代修墙。
防护优先级别搞反:补丁>收暴露>访问码>强密码
把各方信息摆到一起,公网飞牛用户的防护动作,优先级其实很清晰:
第一位,升级系统。 年初漏洞官方早已修复,按8月的系统更新日志,版本号已经迭代到1.2.0302。知乎版本停在原地的,其他设置全是白搭。
第二位,收窄暴露面。 能不开端口就不开,能用内网穿透/隧道方案就别直接公网映射。多开一个端口,多一分被扫到的概率。注意访问码只管飞牛的Web入口,你自己映射出去的SSH、下载器、影音服务端口,它一概管不到。
第三位,开访问码。 值得开,成本就是自己多输一次码(或者用带码链接无感直达),但别把它当成前两步的替代。
第四位,强密码、不复用。 当时官方二修到1.1.19,更新完还专门要求用户重新改密码,可还是有不少人没当回事。微博密码泄露这种事,出一次就够受。

三类用户,三份自查清单
公网IP+端口转发党(风险最高): 一看系统版本是不是最新,二查路由器端口映射表、删掉说不清用途的端口,三开访问码并设成无规律的一串,四认真考虑要不要改用内网穿透——只是偶尔远程看个照片取个文件的话,不暴露公网入口明显更稳。
fnConnect党: 别以为走官方域名就天然安全。你家的NAS有公网IPv4时,fnConnect基本会直连,访问设备直接打到你的NAS上,设备照样暴露在网上。知乎同样三步:升级、开访问码、别随手把自己的fnos.net访问链接发到公开场合。
纯内网党: 风险最低,但也别完全躺平。系统更新顺手升一下;装第三方应用时多个心眼,尤其是会开公网映射、带面板服务的那类——年初青龙面板被下架就是前车之鉴。微博当时还有位用户复盘,自己具备官方公布的易受攻击特征,但因为从没登录飞牛ID、没开FN Connect,自查后并未中招。小红书少一个公网入口,就少一分风险。

怎么判断自己有没有中招
年初那波中招的典型信号:NAS突然断网、Web页面打不开、CPU占用莫名飙高。
当时社区流出的自查思路,是通过SSH检查有没有来路不明的进程、内核模块和启动项篡改,跑完没有任何额外输出说明暂时安全,出现异常输出则大概率已经中招。小红书官方也提供了查杀工具(官方域名static2.fnnas.com下发),连接云端病毒库,可识别并清除已知变种。

真中招了,顺序别乱:先断公网,再备份重要数据,升级系统、跑官方查杀;心里没底就直接重装系统——重装不影响硬盘里的数据文件,但Docker容器要重新装,这是代价。
最后提醒一句:风波期间,评论区、群聊里到处有人发「自查脚本」让你一键运行。不是官方域名的脚本,别见码就curl,先确认来源再动手,这是基本操作。
写在最后
飞牛用免费和低门槛把NAS带到了更多人面前,但这半年的风波也说明白了一件事:入门门槛降了,安心使用的门槛并没消失。访问码是好东西,但它挡的是「试探你家门的人」,不是「已经知道你墙上有洞的人」。补丁、收窄暴露,再谈加锁,顺序别反。
顺带给几个值得继续盯的信号:官方安全更新的节奏(这是判断响应态度的最直接证据)、飞牛音乐和独立相册App的进度(评论区催了大半年,官方回复已在内测)、以及fnConnect免费转发策略的变化。有进展,值得再聊。