ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

CloddsBot VPS安全加固:公网部署防攻击的完整清单

2026/9/18 22:01:46 拓冰建站 浏览量
CloddsBot VPS安全加固:公网部署防攻击的完整清单 CloddsBot VPS安全加固公网部署防攻击的完整清单【免费下载链接】CloddsBotOpen Source AI trading agent that operates autonomously across 1000 markets - Polymarket, Kalshi, Binance, Hyperliquid, Solana DEXs, 5 EVM chains. Scans for edge, executes instantly, manages risk while you sleep. Agent commerce protocol for machine-to-machine payments. Self-hosted. Built on Claude.项目地址: https://gitcode.com/GitHub_Trending/cl/CloddsBotCloddsBot 是一款开源的 AI 交易代理可自主运行于 Polymarket、Kalshi、Binance、Hyperliquid 等 1000 市场之上。当你把它 7x24 小时部署在公网 VPS 上替你睡觉时交易时服务器本身就成了攻击者的靶子——开机 60 秒内扫描机器人就会开始尝试入侵你的服务器。本文是一份面向新手的 CloddsBot VPS 安全加固清单覆盖系统更新、SSH 加固、防火墙、防暴力破解、应用层防护与凭据管理 6 大板块并附带项目自带的/harden一键审计技能。一、为什么 AI 交易机器人对 VPS 安全要求更高CloddsBot 与普通 Web 服务不同它同时持有️交易所 API 密钥Polymarket、Binance、Hyperliquid 等具备下单权限链上钱包私钥Solana、EVM 多链直接管资金公网接口Gateway API、WebChat WebSocket、Webhook 入口任何一项被泄露后果都可能是资金被转走。因此 VPS 安全加固不是可选项而是部署前的必选项。项目的完整安全策略见 SECURITY.md官方 VPS 加固指南见 docs/VPS_SECURITY.md。二、快速开始用自带 /harden 技能一键审计CloddsBot 内置了harden安全技能源码src/skills/bundled/harden/SKILL.md无需手动敲一堆命令直接在聊天中执行即可/harden audit your-server-ip # 审计服务器安全状况 /harden fix your-server-ip # 应用不会把你锁在门外的安全修复 /harden emergency your-server-ip # 紧急 10 分钟快速加固审计会输出一个 0-10 分的评分并逐项列出系统更新、自动更新、Root 登录状态、密码认证、防火墙、Fail2ban、运行时间、监听服务等 10 大检查项。修复完成后可用/harden report vps.example.com生成 Markdown 安全报告存档。 小贴士/harden fix支持--dry-run参数可先预览变更再实际应用。三、操作系统层10 项核心检查清单以下是 docs/VPS_SECURITY.md 中总结的 10 项检查按优先级排序#检查项为什么重要1系统已更新apt list --upgradable未打补丁的软件 送上门的漏洞2开启自动更新unattended-upgrades服务器 400 天不重启不值得炫耀只值得担心3存在非 root 管理用户Root 下一个手抖的误操作就可能毁掉一切4SSH 仅密钥登录PasswordAuthentication no密码可以被爆破ed25519 密钥可以5禁用 Root 直接登录PermitRootLogin no砍掉最常见的爆破入口6防火墙开启ufw status每个暴露的端口都是攻击面7Fail2ban 运行中10 分钟内失败 3 次 封禁 1 小时8监听服务最小化ss -tulpn不用的服务直接systemctl disable9运行时间合理 90 天及时重启加载内核更新10备份已配置安全不只是防御更是恢复能力其中 SSH 加固建议保留一个终端会话、在新终端里先测试再重启 sshd这是新手最容易把自己锁在外面的坑。密钥生成与完整 sshd 配置模板可直接参考 docs/VPS_SECURITY.md 中的 SSH Config Hardening 一节。四、应用层防护CloddsBot 自带的 4 道防线系统层之外CloddsBot 自身在代码层面提供了多层默认安全控制完整报告见 docs/SECURITY_AUDIT.md1. 接口限流与 HTTPS 强制生产环境部署建议开启以下环境变量CLODDS_IP_RATE_LIMIT100 # 每个 IP 每分钟 100 次请求 CLODDS_FORCE_HTTPStrue # 强制 HTTPS CLODDS_HSTS_ENABLEDtrue # 启用 HSTS 安全头2. 危险功能默认关闭动态代码执行类功能默认禁用这是刻意的安全设计功能环境变量默认值JavaScript 沙箱ALLOW_UNSAFE_SANDBOXfalse关闭Canvas JS evalCANVAS_ALLOW_JS_EVALfalse关闭除非你完全理解风险否则不要开启它们需要执行不可信代码时请使用 Docker 容器隔离。3. Webhook 签名校验所有入站 WebhookSlack、Discord 等都经过 HMAC-SHA256 签名校验 时间戳防重放验证实现位于 src/utils/webhook-security.ts可有效阻止伪造回调攻击。4. 凭据加密存储交易凭据各交易所 API Key、钱包密钥按用户加密存储在数据库中运行时按需解析绝不明文散落——实现见 src/credentials/index.ts。日常使用上还应做到只用只读权限的 Key能只读的尽量只读定期轮换交易平台 API 密钥不要用主钱包跑机器人单独建专用钱包开启dry-run 模式测试并配置熔断器circuit breaker设置亏损上限五、部署前最后 3 分钟自查把下面三件事做完再让 CloddsBot 开始替你睡觉时交易✅ 跑一次/harden audit评分低于 8/10 就先/harden fix✅ 检查.env中的 API Key 已轮换且.env在.gitignore中✅ 配置了异地备份备份不要和主服务器放同一台机器VPS 安全加固的本质是一句话每个开放的端口、每项多余的权限、每把过期的密钥都是攻击者的一把钥匙。用 CloddsBot 自带的 harden 技能 上述清单30 分钟就能把公网服务器的攻击面压缩到最小让 AI 交易代理安心跑起来。延伸阅读部署流程参考 docs/DEPLOYMENT_GUIDE.md网关接口参考 docs/API.md项目安全审计明细见 docs/SECURITY_AUDIT.md。【免费下载链接】CloddsBotOpen Source AI trading agent that operates autonomously across 1000 markets - Polymarket, Kalshi, Binance, Hyperliquid, Solana DEXs, 5 EVM chains. Scans for edge, executes instantly, manages risk while you sleep. Agent commerce protocol for machine-to-machine payments. Self-hosted. Built on Claude.项目地址: https://gitcode.com/GitHub_Trending/cl/CloddsBot创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考