小米NAS SSH"裸奔"事件:你设的密码可能是把假锁——没开SSH不用慌,开了的今天自查这三条

源自413位全网作者

01:28

小米智能存储开售一周,剧情比它里面存的电影还快。

小米NAS SSH

8月27日开售,4TB版2699元、8TB版3499元、16TB版5499元,出厂预装西数红盘。知乎8月29日,小红书用户@金刚 发实测帖说这台机器底层藏着完整的Docker环境,一天拿下314赞、221收藏,知乎还跟着挂出了"将带来哪些新玩法"的提问。小红书8月31日,"小米NAS稳定SSH教程"上了热门,84赞、100收藏——教程写得细到九张图,新手照着一步步点就能通。小红书

9月1日,风向变了:小红书用户@Jray 发风险帖《小米NAS玩家注意,你的SSH"裸奔"了》,实测结论是——出厂状态下root密码是空的,SSH的dropbear带着-B参数允许空密码登录,任何能连进你局域网的设备,`ssh root@NAS的IP`、直接回车,就是完整的root权限,uid=0。小红书

先说清楚,免得被转成"小米NAS有后门"那种标题党:评论区作者回复明确说了,SSH服务默认是关闭的。家里从没打开过SSH的绝大多数用户,这扇门根本不存在,不用慌。

真正的问题出在另一头:这台机器卖给的就是"开箱即用"的普通家庭,而过去一周,恰好有一批懂点折腾的新车主,跟着热门教程把这扇门打开了。

比空密码更阴的,是"你以为锁上了"

如果事情只是"开了SSH记得设个密码",那不值得单独写一篇。Jray帖子里真正的雷在下面这条:

你给root设的密码、配的SSH key,可能根本不生效。原因是小米NAS的`/root`目录挂在只读的erofs系统分区上——dropbear要读的`authorized_keys`路径就在`/root/.ssh/`里,可这个目录写不进去。小红书所以key"看起来配好了",实际每次登录走的还是空密码回退。设密码也是白设,帖子里的说法是密码认证"可能也被绕过"。

更要命的还有后半句:/root只读是小米的系统分区保护设计,不是bug;而每次固件升级会重置`/etc/passwd`,root的HOME变回`/root`,你之前所有补救全部失效——机器不会弹通知告诉你"我又裸奔了"。小红书

一句话总结这个坑的层级:第一层,空密码;第二层,锁是假的;第三层,每次OTA之后假锁自动复原。这就是为什么它值得每个开过SSH的车主花五分钟自查一次。

五分钟自查:先确认自己是不是"三类人"

第一步,测一下。电脑上打开终端(手机装个Termux也行),输入`ssh root@NAS的IP`。如果出现的是"同意指纹"的提示、按提示接受后直接吐出命令符,什么都没让你输——恭喜理解错了,这不是恭喜,你的机器就是裸奔状态。如果要求输密码且空回车被拒绝,或者干脆连接被拒,说明这台机器没这问题或SSH没开,退出,该干嘛干嘛。

第二步,对号入座。

  • 没开过SSH的家庭用户(多数):这条与你无关,但别顺手打开。你真正的风险面在别处:米家账号密码、给家人开的共享账号、以及下面会说的那条"公网暴露"。

  • 跟教程开了SSH的玩家:今天就把Jray给的方案跑一遍——核心思路是把root的HOME改到可写分区(如`/data/root-home`),让`authorized_keys`真正落地,然后给root设强密码;他特别提醒把恢复脚本存进`/data`,每次固件升级后重跑一次。不想折腾的,最简单的替代方案就是:玩完就把SSH服务关掉。

  • 正在往外网打通路的:去Docker那条帖子的评论区看看就知道需求多旺——“Tailscale能用吗”"外网能打开硬盘不"挨个排着问。空密码的22端口要是被Tailscale subnet、端口映射或没关的IPv6防火墙递到公网,问题就不是"兄弟能连进你家局域网"这种玩笑了。知乎一条23万浏览的NAS安全回答里讲得很直白:管理页一旦可被公网访问,全自动的扫描程序就开始试泄露口令、试未修补的漏洞。威联通的官方远程访问说明也只建议开VPN所需端口,而且检查时不能只看NAS后台,路由器里的端口转发、虚拟服务器、DMZ要挨个过一遍。知乎

小米NAS SSH

第三步,兜底。所有跟折腾有关的内容最后都绕不开这句话:SSH可以关,数据不能赌。快照和"至少两份异地备份"是唯一不依赖任何厂商修复的后悔药——勒索病毒顺着SMB进NAS加密全盘照片的案例,在NAS社区里从来不是新鲜事。

小米NAS SSH

评论区比结论更有意思

这篇风险帖底下的反应,几乎就是NAS圈层的微缩现场:有人"只放A片,一点不慌,能连接局域网的都是兄弟";有人认真问"SSH默认开吗",得到"默认关闭"四个字;有人甩一句"用群晖没担心过";还有一条评论我看了很久——“用小米NAS的人都不懂你说啥”。小红书

这条嘲讽恰恰说中了两件事。其一,它是事实:小米智能存储的目标用户本来就不是会SSH的人,安全警报传不到他们那里,传得到的都是已经会自救的玩家。其二,它是隐患:第一批把这台机器用出深度的人,正是跟着教程开SSH、开Docker的折腾党——生态是玩家先趟出来的,风险也是玩家先踩到的。厂商把"数据保险箱"卖给家庭,而第一周真正拉开柜子的,是拿着螺丝刀的人。

接下来盯什么

截至9月2日,没有检索到小米官方对这个问题的公开回应。8月30日智能家居周报里提到的那次OTA,更新内容是相册节日搜索、影视库合集管理,没有安全相关的条目。哔哩哔哩建议盯三件事:固件更新日志里何时出现SSH/dropbear相关条目;教程帖有没有加上风险提示;以及你自己在下次OTA后,把第一步的自查重新做一遍——假锁最喜欢在升级之后悄悄复原。

买前纠结这机器值不值的人,和买后把root权限裸奔在局域网里的人,很可能在同一个米家群里。这篇不替你下判断,但五分钟自查这件事,今天就能做完。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章