2.0 KiB
2.0 KiB
1.0.2 SSH 与 sudo 真实验收修复
真实设备发现
- 配置账户关闭 SSH agent 后可用镜像密码实际登录,SSH、网页和控制服务均已运行。
sudo -n正确拒绝免密,但输入配置账户密码仍被拒绝,并出现主机名解析延迟。- 最终 IMG 的 rootfs 只读检查确认供应商
/etc/sudoers在@includedir之后设置了Defaults rootpw,并保留旧pi ALL=(ALL) NOPASSWD:ALL;因此此前仅增加 sudo 组和 drop-in 规则不足以满足“同一账户密码、不得免密”。
修复
- 首启账户阶段原子移除供应商
Defaults rootpw和旧pi NOPASSWD行。 - 继续创建模式
0440的配置账户ALL=(ALL:ALL) ALLdrop-in,并在替换前后运行visudo校验。 - 身份阶段同步
/etc/hosts中127.0.1.1的主机名,消除 sudo 解析警告和等待。 - 当前真实设备使用供应商官方公开的基础镜像 root 凭据执行一次受控迁移;未开启 root SSH、未改变配置账户密码,临时脚本随后删除。
验收结果
- 禁用本机 SSH agent 后,配置账户密码登录通过。
sudo -n被拒绝;输入同一配置账户密码后取得 UID 0,完整 root 命令通过。visudo -c通过,活动 sudoers 不含rootpw或NOPASSWD,主机名可立即解析。sshd -T的密码认证、空密码、键盘交互和 root 登录策略全部符合要求;使用供应商 root 密码的实际 root SSH 登录被拒绝。- SSH、控制服务、网页、真实 H618 驱动和网络状态正常;再次重启后启动时长、SSH、控制服务和主机名解析复验通过。
- 聚焦 Python 测试 13 项通过;完整 Python 回归 306 项通过、8 项跳过;Node 回归 61 项通过;shell 语法通过。
- 最终 IMG 仅刷新 FAT 载荷,配置双槽逐字节保留,ext4 分区 SHA-256 保持不变,bundle 敏感路径扫描通过。
本归档不记录账户、密码、IP、主机密钥或设备身份值。此前 1.0.2 哈希均已被最终正式哈希取代,不得继续发布。