这两天日本的一个 BT 案子,把不少 NAS 圈的人聊精神了。如果你家里的 NAS 上也常年挂着 qBittorrent,这个案子值得多看两眼。

先说事:据 HKEPC 引述 TorrentFreak 报道,日本警方近期配合 CODA(内容海外流通促进协会),逮捕了一名涉嫌向 P2P 网站 Nyaa 上传近千部日剧的 56 岁男子。知乎抓人不稀奇,稀奇的是抓法。
传统上,打击 BT 侵权的思路是执法方伪装成下载者,加入种子的 swarm(下载群落),收集参与传输的 peer IP。而头部上传者早有成熟对策:VPN、seedbox、Tor,把 swarm 里的真实 IP 藏得严严实实,双方僵持多年。
这次不一样。按 CODA 披露,日本经产省与安全组织"Japan Hacker Association"合作开发的分析工具,全程没有进入 P2P 群落、不碰 swarm 流量,而是直接交叉比对服务器端痕迹:索引站与 tracker 之间的通信日志、CDN 记录、cookie、登录足迹,最终锁定"首发种子"的发布者。知乎一句话总结:你在 swarm 里藏好了 IP,却在索引站上留下了账号痕迹。
这件事值得掰开说的有三点:
打击对象是供给链顶端,不是个人下载者。Nyaa 全球月访问量约 3000 万,近半流量来自日本,swarm 里的 IP 数以万计,逐一排查不现实。知乎这次"斩首"的是压制组、发布组这类顶层供给者,普通下载者不必恐慌。
但 BT 从来不是匿名的。你的公网 IP 对 swarm 里每个 peer 都可见,这是协议设计,不是配置问题。
对家庭用户更切身的风险不是被谁盯上,而是自己的 qBittorrent 裸奔在公网:默认端口、弱口令的 WebUI,天天被扫描器撞库;端口转发开了就忘关。
所以不如趁机做一次自检,六项:
① WebUI 不直接暴露公网。局域网访问优先;远程加任务走反代或内网穿透,别把 WebUI 端口直接挂公网。改默认端口、强口令,并开启登录失败封禁。
② 理清端口转发。没有公网 IPv4 就完全不用转发;有的话只转发监听端口,别顺手转发 WebUI。知乎
③ 版本跟上。官方已到 5.2.x 系列,目前最新是 v5.2.3,安全修复最快;Docker 用户升级前备份配置目录。知乎
④ 隐私选项用对。协议加密可设"要求";公网资源靠 DHT/PEX 找 peer,不要乱关。
⑤ 防吸血两条路:增强版(c0re100 维护,内置反吸血)或官方版 + PeerBanHelper;PT 站规则可能不允许修改版客户端,先确认。GitHub


⑥ 最小权限。Docker 别用 root,设好 PUID/PGID。
最后:此案本质是版权执法,下载传播侵权内容有法律风险;BT 的合法用途很宽——开源镜像、Linux ISO、公有领域内容。后续看 CODA 是否公布工具细节。你家 qBittorrent 的 WebUI 被扫过吗?评论区聊聊。