哪吒监控公告板
3.56K subscribers
14 photos
1 video
63 links
欢迎加入哪吒监控官方Telegram频道!🌟

在这里,您可以:
- 获取最新的哪吒监控更新和公告
- 投稿分享您的使用经验和最佳实践

哪吒监控群组: @nezhamonitoring
哪吒监控文档: https://nezha.wiki
Download Telegram
「开源推荐」
1. naiba/cloudcode 基于 docker 的 opencode 多实例控制面板,解放你本地电脑,tg通知,垃圾prompt注入监控(提高缓存命中)
2. naiba/bonds 个人关系管理系统(个人用的CRM),可以记录家人朋友的生日和其他信息,比如借还款,支持阴历记录
(可以自荐开源项目,本频道提供曝光)
👍4
「开源推荐」
1. naiba-forks/miniflux 集成 AI 总结的 miniflux。
(自荐开源项目可在帖下留言)
1
「开源推荐」

1. 还是最近改的带 AI 总结的 RSS 阅读器 https://github.com/naiba-forks/miniflux
按照miniflux方式用 docker 部署 https://github.com/naiba-forks/miniflux/pkgs/container/miniflux
第二次也是最后一次推荐,通过lightpanda进行JS渲染,一到周末就会积攒几百个未读文章,中英文都有,一般要看一个多小时,接入 AI 的话每篇有个简短总结,一页的100篇可以一次性来个大总结,看起来很快。
另外英文文章看起来容易走神漏掉重点,AI会用中文总结,看起来也方便。

(自荐开源项目可在帖下留言)
3
有离线有在线的重新配置一下agent secret,检查waf列表。最近哪吒比较受关注,收到一些关于多用户等细枝末节的安全报告,会修掉让多用户使用更加严肃 企业级。
服务器一直不上线可以在后台把服务器批量转移给自己,如果还是不上线代表不一定是哪个用户的secret,直接在管理后台删除、服务器上重装吧。现在要求secret必须和用户id对应。
5
哪吒监控 更新提醒

近期多个版本已发布多项关键安全更新。为消除潜在安全隐患,建议所有用户立即升级 Dashboard & Agent至最新版本。

所有旧版本都应尽快弃用,延迟更新并继续使用旧版本将会导致 Dashboard 持续暴露于高危风险之中。

此公告请用户间相互转告

更新步骤:
https://nezha.wiki/guide/dashboard.html#%E6%9B%B4%E6%96%B0-dashboard
👍7🔥4
哪吒监控公告板 pinned «哪吒监控 更新提醒 近期多个版本已发布多项关键安全更新。为消除潜在安全隐患,建议所有用户立即升级 Dashboard & Agent至最新版本。 所有旧版本都应尽快弃用,延迟更新并继续使用旧版本将会导致 Dashboard 持续暴露于高危风险之中。 此公告请用户间相互转告 更新步骤: https://nezha.wiki/guide/dashboard.html#%E6%9B%B4%E6%96%B0-dashboard»
周末了,再次提醒大家更新至最新版本。
👍5
再次提醒大家更新至最新版本。今天会披露安全报告,你的面板随时可能被入侵。
3
关于哪吒监控旧版本安全缺陷的风险提示与自查建议

发布时间:2026年5月31日

正如此前公告中提到,哪吒监控旧版本存在多个安全缺陷。为降低潜在安全风险,我们强烈建议所有用户立即更新到最新版本,并根据自身部署情况开展必要的安全自查。

相关漏洞由安全研究人员报告。部分问题在修复版本发布后陆续公开披露。基于负责任披露原则,同时考虑到当时未发现相关问题被大规模利用的明确证据,我们未在修复完成前公开漏洞细节。现修复版本、更新提醒和相关安全公告均已发布,出于透明、负责的态度,我们对相关缺陷的影响范围和处置建议进行说明。

相关披露信息可参考项目 GitHub Security Advisories 页面。感谢安全研究人员和社区用户对项目安全性的报告与反馈。

一、主要影响范围

根据已公开的安全公告,旧版本中的相关缺陷主要涉及以下几类风险:

1. 未登录场景下的敏感配置文件读取风险;
2. 多用户场景下的权限隔离和资源归属校验不足;
3. 计划任务、告警规则、终端、文件管理等功能的权限边界不足;
4. 通知、Webhook、DDNS、NAT 等网络请求或转发类功能的校验不足;
5. 实时监控数据、服务监控数据等信息展示接口的权限过滤不完整。


上述问题在不同版本、不同配置和不同部署场景下影响程度不同,并不意味着所有实例都受到同等影响,也不代表相关问题已经被大规模利用。但由于其中部分问题可能导致敏感配置泄露、会话伪造、跨用户访问、内部服务探测,甚至被监控节点执行非预期命令,因此建议所有仍在使用旧版本的用户尽快升级,并结合自身情况开展自查。

二、未登录场景下的敏感配置泄露风险

部分旧版本在处理 Dashboard 前端资源路径时存在路径判断不严谨的问题。在特定构造的请求下,攻击者可能在未登录的情况下读取 Dashboard 工作目录中的敏感文件。

在默认部署场景中,相关敏感文件可能包含配置文件、数据库文件或其他运行数据。其中,配置文件中可能包含 Agent 连接密钥、OAuth2 应用密钥、通知服务 Token、Webhook Token 等敏感信息。

该类问题不要求攻击者拥有普通用户账号。因此,只要 Dashboard 曾以受影响版本暴露在公网,均建议按照较高风险场景处理。

建议相关用户重点检查并处理以下事项:

1. 立即升级 Dashboard 至最新版本;
2. 重新生成或更换 JWT 会话签名密钥、Agent 连接密钥;
3. 修改管理员密码,并检查是否存在陌生管理员或异常用户;
4. 轮换配置文件中保存的 OAuth2 Secret等外部凭据;
5. 检查是否存在异常 Agent 未授权访问、异常数据库访问、异常静态资源请求、路径穿越请求,或针对配置文件、数据库文件的访问尝试。

三、多用户及功能权限隔离风险

除未登录访问问题外,旧版本还存在多项与多用户权限隔离相关的缺陷。这类问题主要影响启用了多用户、多租户、客户分组管理,或向普通用户开放部分 Dashboard 功能的部署场景。

若您的实例中存在普通用户、客户账号、临时账号,或将同一 Dashboard 用于管理不同用户、客户、业务分组的服务器,请立即更新至最新版本,并优先开展自查。

在受影响版本中,部分接口存在权限校验、资源归属校验或实时会话归属校验不足的问题。在特定条件下,低权限用户可能获取其权限范围外的服务器监控信息;通过通知、Webhook、DDNS 等功能从 Dashboard 所在服务器发起请求,带来内部服务探测或访问风险;也可能创建、触发或关联其无权管理的任务,造成非预期命令执行风险。

建议使用过多用户功能的实例重点检查:

1. 是否存在不明普通用户、临时账号或历史遗留账号;
2. 是否存在普通用户创建的异常计划任务、告警规则或通知配置;
3. 是否存在目标范围异常的任务、空服务器范围任务、全局任务或异常任务绑定;
4. 是否存在异常 WebSocket 连接、异常终端操作、异常文件访问或未知来源的会话记录;
5. 是否存在异常通知渠道、Webhook、DDNS Profile、NAT Profile;
6. 是否存在指向内网地址、本机地址、Dashboard 自身域名、管理域名、云厂商元数据地址或未知域名的配置;
7. 是否有普通用户访问了不属于其权限范围的服务器状态、服务详情、服务历史或隐藏服务数据。

如发现异常,应及时停用相关账号,删除异常任务或配置,保留日志,并进一步排查 Dashboard 主机和相关被监控服务器。

最后,再次建议所有仍在使用旧版本的用户尽快升级到最新版本。对于曾经暴露在公网、启用多用户或保存敏感 Token 的实例,升级后仍应结合日志、配置、数据库和被监控节点状态进行自查。若无法确认旧版本期间是否存在异常访问,建议轮换密钥、重置凭据,并根据实际情况重新接入 Agent 或重建 Dashboard 实例。
👍54
哪吒监控公告板 pinned «关于哪吒监控旧版本安全缺陷的风险提示与自查建议 发布时间:2026年5月31日 正如此前公告中提到,哪吒监控旧版本存在多个安全缺陷。为降低潜在安全风险,我们强烈建议所有用户立即更新到最新版本,并根据自身部署情况开展必要的安全自查。 相关漏洞由安全研究人员报告。部分问题在修复版本发布后陆续公开披露。基于负责任披露原则,同时考虑到当时未发现相关问题被大规模利用的明确证据,我们未在修复完成前公开漏洞细节。现修复版本、更新提醒和相关安全公告均已发布,出于透明、负责的态度,我们对相关缺陷的影响范围和处置建议进行说明。…»
Nezha MCP 来了

用 AI 帮你分析是否被入侵

要求:dashboard >= v2.1.4 agent >= v2.1.0
哪吒 API 和 MCP 文档均已更新

• REST API 新增 Token 验证方式。现在可以在管理面板中创建 API Token,并按需限制 PAT 权限范围,相比直接使用账号凭据更安全,也更适合自动化接入。
• MCP 功能已完善,可将哪吒面板接入 Codex、Claude Code、OpenClaw 等 Agent,通过自然语言或自动化工作流完成服务器监控、状态查询,基础运维等各种好玩的操作。
• 哪吒社群 API 机器人 @nezha_offical_bot 已同步更新,支持最新 API 端点,并内置轻量 LLM 对话功能用于测试体验。(当然了,使用前需要自行准备并绑定一个大模型 API 😝)

文档地址:
API:https://nezha.wiki/guide/api.html
MCP:https://nezha.wiki/guide/mcp.html

启用条件 Dashboard >= v2.1.4 Agent >= v2.1.0
21
#社区项目 #社区主题

社区项目推荐
https://github.com/karllao/nezha-pixel

Nezha Pixel
像素风格的 哪吒监控 (Nezha) 前台前端,基于 Vue 3 + Vite + TypeScript@mmt817/pixel-ui 像素风组件库实现。

特性
🎮 复古像素风格界面(Press Start 2P + VT323 字体,CRT 网格背景)
📡 通过 WebSocket 实时刷新服务器状态(/api/v1/ws/server
📊 服务器列表 + 单机详情 + TSDB 历史指标曲线(CPU / Mem / Disk / Net)
🔌 服务监控(HTTP/TCP/ICMP)可用率与循环流量统计
🌗 像素风明/暗双主题,自动持久化
🔍 按分组 / 在线状态过滤,按 CPU/MEM/网速排序
🛠 与官方 nezha-dash 完全相同的 API 路径与字段,可直接挂到现有 nezha 后端使用
👍10
🚀🚀nezhahq/agent 发布新版本啦!

版本号: v2.3.1
变更日志:
## What's Changed
* Fixing CodeQL issues by @naiba with @Copilot in https://github.com/nezhahq/agent/pull/259

## New Contributors
* @naiba with @Copilot made their first contribution in https://github.com/nezhahq/agent/pull/259

**Full Changelog**: https://github.com/nezhahq/agent/compare/v2.3.0...v2.3.1

🎉🎉感谢该版本的贡献者:
- Copilot


💪💪 为频道加速 https://t.me/boost/nezhanews
🚀🚀nezhahq/nezha 发布新版本啦!

版本号: v2.3.2
变更日志:
**Full Changelog**: https://github.com/nezhahq/nezha/compare/v2.3.1...v2.3.2

🎉🎉感谢该版本的贡献者:
- naiba


💪💪 为群组加速 https://t.me/boost/nezhamonitoring
🔥4
Forwarded from nai₿a
最新版本加了虚拟按键,手机端操作terminal更实用
🎉5