求解答,关于 alist 泄露问题 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
请不要把任何和邀请码有关的内容发到 NAS 节点。

邀请码相关的内容请使用 /go/in 节点。

如果没有发送到 /go/in,那么会被移动到 /go/pointless 同时账号会被降权。如果持续触发这样的移动,会导致账号被禁用。
hausen
V2EX    NAS

求解答,关于 alist 泄露问题

  •  1
     
  •   hausen 164 天前 2565 次点击/small>
    这是一个创建于 164 天前的主题,其中的信息可能已经有所发展或是发生改变。
    之前本地搭建的 alist 使用云服务器暴露在公网上,之前一直有开二验,但是由于开二验不能被其他 list 挂载就关闭了二验证。

    今天突然发现云服务器上传消耗巨大,才发现有人一直尝试下载 alist 文件,都是携带签名进行下载如 `?sign=T42d4vbRHIzxxAfAS3fTV9c3mUGU7nlvdivEH7lFfGc=:0`,应该是没有泄露账号密码的可能。并且下载也没有很大规律,并且下载的基本也不是重要文件,所以不清楚这是不是机器扫描的行为。

    现在就有疑问不知道是漏洞我做了什么操作导致的? alist 版本是 v3.45.0
    16 条回复    2025-06-11 11:08:50 +08:00
    gunner168
        1
    gunner168  
       164 天前
    吓得我赶紧把 Alist 给卸载了,现在各家网盘不开会员下载基本不可用,本地数据备份到网盘又怕大上传运营商判定为 pcdn ,实在鸡肋
    ayanami520
        2
    ayanami520  
       164 天前
    有个叫佛法的网站可以扫的,之前 YouTube 一堆教程教你扫别人的 Alist 或者 BPB 面板(进去偷代理)
    lp4298707
        3
    lp4298707  
       164 天前
    还有 cloudDrive2 也别用,把我 nas 当肉鸡一直在上传东西
    PerFectTime
        4
    PerFectTime  
       164 天前
    开 guest 了?
    hausen
        5
    hausen  
    OP
       164 天前
    @PerFectTime 没开,不知道什么情况搞的
    darklinden
        6
    darklinden  
       163 天前
    前几天下 windows 镜像发现 msdn I tell you 的 bt 没种,
    Google 文件名发现一堆 alist 以为是哪路菩萨造福群众的,都是下到 80%-90%断了无法续传...

    又搜了半天找到个度盘,下完 check sha1 sha256 正常用了...

    看到这个帖子,该不会是...
    hausen
        7
    hausen  
    OP
       163 天前
    @darklinden 不好说什么情况,反正东西是泄露了,现在目前猜测是 raidrive ,
    czzt1
        8
    czzt1  
       163 天前
    开 ssl 了吗,webdav 是明文的,没 ssl 等于裸奔
    hausen
        9
    hausen  
    OP
       163 天前 via Android
    @czzt1 开了,现在感觉是下载的 raidrive 有问题,把挂载的 alist 的 302 转发带签名的给泄露出去了
    Nitsuya
        10
    Nitsuya  
       163 天前
    @hausen #9 确定么, 我也在用 raidrive, 但是挂的小东西, 又是重要文件,
    ddczl
        11
    ddczl  
       162 天前
    alist 我都只敢开内网
    hausen
        12
    hausen  
    OP
       162 天前
    @Nitsuya 目前关掉没出现这种情况,我不清楚是不是我下载的这个有问题,忘记哪里下载的了。刷新 token 以后,并且关闭 raidrive 目前没出现过其他访问的情况。晚点再开启软件试试
    hausen
        13
    hausen  
    OP
       162 天前
    @ddczl 内网最主要是很多时候不方便
    psllll
        14
    psllll  
       162 天前 via Android
    开游客了? 或者弱密码被爆破了
    lecia
        15
    lecia  
       151 天前
    t/1137764 突然发现有痕可循了
    hausen
        16
    hausen  
    OP
       151 天前
    @lecia 我也怀疑极有可能
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2601 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 22ms UTC 07:35 PVG 15:35 LAX 23:35 JFK 02:35
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86