自己部署的 teslamate 检查检查有没有加基本的 auth 吧,车裸奔了信息泄露了

63 天前
 gococonut

https://teslamap.io/ 查查自己的车裸奔了吗?

这次也不是 teslamate 的安全漏洞,可能不少同学自己捣鼓部署起来就很不容易了,安全问题就没考虑到。 建议 teslamate 用 traefik 或者 nginx 做下反向代理以及加下 Basic Auth 。


自建 teslamate 推荐试试 Mytesla 数据伴侣吧,帮你解决数据安全,数据备份,版本升级以及还有最重要的替代掉了 grafana 的全新 UI 。

自己搞不定,可以帮忙解决安全问题。

2268 次点击
所在节点    分享发现
26 条回复
spacebound
63 天前
大佬,字节篝火没更新了么
SuzutsukiKaede
63 天前
https://s3yfullah.medium.com/how-exposed-teslamate-instances-leak-sensitive-tesla-data-80bedd123166
因为:4000 的 WebUI 没有鉴权,且暴露到公网导致的,确实太没有安全意识了
Tink
63 天前
支持一下!
boris1993Jr
63 天前
@SuzutsukiKaede #2 如果这辆车正在动的话,甚至能实时跟踪

https://imgur.com/a/lGgzvKW
hahahabro
63 天前
卧槽 我的在里面
jzhm
63 天前
@hahahabro #5 我的也是,昨天反手屏蔽了 4000 端口
maskerTUI
63 天前
emmmmmm ,有意思
Xheldon
63 天前
一般是 teslamate 是装到内网的,安装后有两个端口,一个是用来鉴权的,一个是 grafana 的,前者需要认证后之后可以读取车辆数据了,认证后一定要把公网移除,不要暴露公网端口,平常只暴露 grafana 就可以了,因为有账号和密码防着。
Tiande
63 天前
特斯拉车主都好会给车起名,笑死了😂
gococonut
63 天前
@spacebound 有成本,搞不动了,感谢支持。
gococonut
63 天前
@Xheldon 反向代理 不要用 ip 然后 nginx 或 traefik 配个自动续证书 加个 basic auth ,不要直接 ip 可访问。
gococonut
63 天前
@Tink 马上会更新通知功能了,我记得你第一批用户,哈哈哈
Tink
63 天前
@gococonut 是的
Fish1024
63 天前
我用 cloudflare 安全验证放前面了,要访问先收邮件
Fish1024
63 天前
我擦咧,好像我的两台都找到了。咋回事…
supergeek1
63 天前
竟然能遇到听海朋森的
YaakovZiv
63 天前
翻了两遍车主手册,没找到 teslamate ,这是一个第三方软件吗
whitehack
63 天前
@YaakovZiv #17 是的 第三方的 https://github.com/teslamate-org/teslamate

----

用 docker 部署的话可以设置绑定的 ip 来避免

moguiyu
63 天前
请问这个数据是部署在本地吗?有没有备份之类的办法。之前我因为 teslamate 升级丢过好多次数据。
moguiyu
63 天前
另外请问可以绑定多台车吗?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1153412

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX