TGViewer
Channel Public Channel
哪吒监控公告板

哪吒监控公告板

@nezhanews

欢迎加入哪吒监控官方Telegram频道!🌟

在这里,您可以:
- 获取最新的哪吒监控更新和公告
- 投稿分享您的使用经验和最佳实践

哪吒监控群组: @nezhamonitoring
哪吒监控文档: https://nezha.wiki
Subscribers
3.55K
Photos
14
Videos
1
Links
65
Recent Posts 19 shown
Post #423 3.41K

Forwarded from nai₿a

最新版本加了虚拟按键,手机端操作terminal更实用
  • 🎉 8
Post #420 2.47K
🚀🚀nezhahq/agent 发布新版本啦!

版本号: v2.3.1
变更日志:
## What's Changed
* Fixing CodeQL issues by @naiba with @Copilot in https://github.com/nezhahq/agent/pull/259

## New Contributors
* @naiba with @Copilot made their first contribution in https://github.com/nezhahq/agent/pull/259

**Full Changelog**: https://github.com/nezhahq/agent/compare/v2.3.0...v2.3.1

🎉🎉感谢该版本的贡献者:
- Copilot


💪💪 为频道加速 https://t.me/boost/nezhanews
GitHub Fixing CodeQL issues by Copilot · Pull Request #259 · nezhahq/agent Pull request created by AI Agent
Post #406 4.09K
#社区项目 #社区主题

社区项目推荐
https://github.com/karllao/nezha-pixel

Nezha Pixel
像素风格的 哪吒监控 (Nezha) 前台前端,基于 Vue 3 + Vite + TypeScript 与 @mmt817/pixel-ui 像素风组件库实现。

特性
🎮 复古像素风格界面(Press Start 2P + VT323 字体,CRT 网格背景)
📡 通过 WebSocket 实时刷新服务器状态(/api/v1/ws/server)
📊 服务器列表 + 单机详情 + TSDB 历史指标曲线(CPU / Mem / Disk / Net)
🔌 服务监控(HTTP/TCP/ICMP)可用率与循环流量统计
🌗 像素风明/暗双主题,自动持久化
🔍 按分组 / 在线状态过滤,按 CPU/MEM/网速排序
🛠 与官方 nezha-dash 完全相同的 API 路径与字段,可直接挂到现有 nezha 后端使用
  • 👍 10
Post #399 7.36K
哪吒 API 和 MCP 文档均已更新

• REST API 新增 Token 验证方式。现在可以在管理面板中创建 API Token,并按需限制 PAT 权限范围,相比直接使用账号凭据更安全,也更适合自动化接入。
• MCP 功能已完善,可将哪吒面板接入 Codex、Claude Code、OpenClaw 等 Agent,通过自然语言或自动化工作流完成服务器监控、状态查询,基础运维等各种好玩的操作。
• 哪吒社群 API 机器人 @nezha_offical_bot 已同步更新,支持最新 API 端点,并内置轻量 LLM 对话功能用于测试体验。(当然了,使用前需要自行准备并绑定一个大模型 API 😝)

文档地址:
API:https://nezha.wiki/guide/api.html
MCP:https://nezha.wiki/guide/mcp.html

启用条件 Dashboard >= v2.1.4 Agent >= v2.1.0
  • ❤ 1
Post #396
哪吒监控公告板 pinned «关于哪吒监控旧版本安全缺陷的风险提示与自查建议 发布时间:2026年5月31日 正如此前公告中提到,哪吒监控旧版本存在多个安全缺陷。为降低潜在安全风险,我们强烈建议所有用户立即更新到最新版本,并根据自身部署情况开展必要的安全自查。 相关漏洞由安全研究人员报告。部分问题在修复版本发布后陆续公开披露。基于负责任披露原则,同时考虑到当时未发现相关问题被大规模利用的明确证据,我们未在修复完成前公开漏洞细节。现修复版本、更新提醒和相关安全公告均已发布,出于透明、负责的态度,我们对相关缺陷的影响范围和处置建议进行说明。…»
Post #395 4.43K
关于哪吒监控旧版本安全缺陷的风险提示与自查建议

发布时间:2026年5月31日

正如此前公告中提到,哪吒监控旧版本存在多个安全缺陷。为降低潜在安全风险,我们强烈建议所有用户立即更新到最新版本,并根据自身部署情况开展必要的安全自查。

相关漏洞由安全研究人员报告。部分问题在修复版本发布后陆续公开披露。基于负责任披露原则,同时考虑到当时未发现相关问题被大规模利用的明确证据,我们未在修复完成前公开漏洞细节。现修复版本、更新提醒和相关安全公告均已发布,出于透明、负责的态度,我们对相关缺陷的影响范围和处置建议进行说明。

相关披露信息可参考项目 GitHub Security Advisories 页面。感谢安全研究人员和社区用户对项目安全性的报告与反馈。

一、主要影响范围

根据已公开的安全公告,旧版本中的相关缺陷主要涉及以下几类风险:

1. 未登录场景下的敏感配置文件读取风险;
2. 多用户场景下的权限隔离和资源归属校验不足;
3. 计划任务、告警规则、终端、文件管理等功能的权限边界不足;
4. 通知、Webhook、DDNS、NAT 等网络请求或转发类功能的校验不足;
5. 实时监控数据、服务监控数据等信息展示接口的权限过滤不完整。


上述问题在不同版本、不同配置和不同部署场景下影响程度不同,并不意味着所有实例都受到同等影响,也不代表相关问题已经被大规模利用。但由于其中部分问题可能导致敏感配置泄露、会话伪造、跨用户访问、内部服务探测,甚至被监控节点执行非预期命令,因此建议所有仍在使用旧版本的用户尽快升级,并结合自身情况开展自查。

二、未登录场景下的敏感配置泄露风险

部分旧版本在处理 Dashboard 前端资源路径时存在路径判断不严谨的问题。在特定构造的请求下,攻击者可能在未登录的情况下读取 Dashboard 工作目录中的敏感文件。

在默认部署场景中,相关敏感文件可能包含配置文件、数据库文件或其他运行数据。其中,配置文件中可能包含 Agent 连接密钥、OAuth2 应用密钥、通知服务 Token、Webhook Token 等敏感信息。

该类问题不要求攻击者拥有普通用户账号。因此,只要 Dashboard 曾以受影响版本暴露在公网,均建议按照较高风险场景处理。

建议相关用户重点检查并处理以下事项:

1. 立即升级 Dashboard 至最新版本;
2. 重新生成或更换 JWT 会话签名密钥、Agent 连接密钥;
3. 修改管理员密码,并检查是否存在陌生管理员或异常用户;
4. 轮换配置文件中保存的 OAuth2 Secret等外部凭据;
5. 检查是否存在异常 Agent 未授权访问、异常数据库访问、异常静态资源请求、路径穿越请求,或针对配置文件、数据库文件的访问尝试。

三、多用户及功能权限隔离风险

除未登录访问问题外,旧版本还存在多项与多用户权限隔离相关的缺陷。这类问题主要影响启用了多用户、多租户、客户分组管理,或向普通用户开放部分 Dashboard 功能的部署场景。

若您的实例中存在普通用户、客户账号、临时账号,或将同一 Dashboard 用于管理不同用户、客户、业务分组的服务器,请立即更新至最新版本,并优先开展自查。

在受影响版本中,部分接口存在权限校验、资源归属校验或实时会话归属校验不足的问题。在特定条件下,低权限用户可能获取其权限范围外的服务器监控信息;通过通知、Webhook、DDNS 等功能从 Dashboard 所在服务器发起请求,带来内部服务探测或访问风险;也可能创建、触发或关联其无权管理的任务,造成非预期命令执行风险。

建议使用过多用户功能的实例重点检查:

1. 是否存在不明普通用户、临时账号或历史遗留账号;
2. 是否存在普通用户创建的异常计划任务、告警规则或通知配置;
3. 是否存在目标范围异常的任务、空服务器范围任务、全局任务或异常任务绑定;
4. 是否存在异常 WebSocket 连接、异常终端操作、异常文件访问或未知来源的会话记录;
5. 是否存在异常通知渠道、Webhook、DDNS Profile、NAT Profile;
6. 是否存在指向内网地址、本机地址、Dashboard 自身域名、管理域名、云厂商元数据地址或未知域名的配置;
7. 是否有普通用户访问了不属于其权限范围的服务器状态、服务详情、服务历史或隐藏服务数据。

如发现异常,应及时停用相关账号,删除异常任务或配置,保留日志,并进一步排查 Dashboard 主机和相关被监控服务器。

最后,再次建议所有仍在使用旧版本的用户尽快升级到最新版本。对于曾经暴露在公网、启用多用户或保存敏感 Token 的实例,升级后仍应结合日志、配置、数据库和被监控节点状态进行自查。若无法确认旧版本期间是否存在异常访问,建议轮换密钥、重置凭据,并根据实际情况重新接入 Agent 或重建 Dashboard 实例。
  • ❤ 5
  • 👍 5
Post #392 3.9K
再次提醒大家更新至最新版本。今天会披露安全报告,你的面板随时可能被入侵。
  • ❤ 3
Post #391 3.98K
周末了,再次提醒大家更新至最新版本。
  • 👍 5
Post #390
哪吒监控公告板 pinned «哪吒监控 更新提醒 近期多个版本已发布多项关键安全更新。为消除潜在安全隐患,建议所有用户立即升级 Dashboard & Agent至最新版本。 所有旧版本都应尽快弃用,延迟更新并继续使用旧版本将会导致 Dashboard 持续暴露于高危风险之中。 此公告请用户间相互转告 更新步骤: https://nezha.wiki/guide/dashboard.html#%E6%9B%B4%E6%96%B0-dashboard»
Post #389 6.54K
哪吒监控 更新提醒

近期多个版本已发布多项关键安全更新。为消除潜在安全隐患,建议所有用户立即升级 Dashboard & Agent至最新版本。

所有旧版本都应尽快弃用,延迟更新并继续使用旧版本将会导致 Dashboard 持续暴露于高危风险之中。

此公告请用户间相互转告

更新步骤:
https://nezha.wiki/guide/dashboard.html#%E6%9B%B4%E6%96%B0-dashboard
  • 👍 7
  • 🔥 4
Post #386 3.82K
服务器一直不上线可以在后台把服务器批量转移给自己,如果还是不上线代表不一定是哪个用户的secret,直接在管理后台删除、服务器上重装吧。现在要求secret必须和用户id对应。
  • ❤ 5
Post #384 3.79K
有离线有在线的重新配置一下agent secret,检查waf列表。最近哪吒比较受关注,收到一些关于多用户等细枝末节的安全报告,会修掉让多用户使用更加严肃 企业级。
Post #374 5.22K
「开源推荐」

1. 还是最近改的带 AI 总结的 RSS 阅读器 https://github.com/naiba-forks/miniflux
按照miniflux方式用 docker 部署 https://github.com/naiba-forks/miniflux/pkgs/container/miniflux
第二次也是最后一次推荐,通过lightpanda进行JS渲染,一到周末就会积攒几百个未读文章,中英文都有,一般要看一个多小时,接入 AI 的话每篇有个简短总结,一页的100篇可以一次性来个大总结,看起来很快。
另外英文文章看起来容易走神漏掉重点,AI会用中文总结,看起来也方便。

(自荐开源项目可在帖下留言)
GitHub GitHub - naiba-forks/miniflux: MinifluxNg — Miniflux fork with AI summaries, web scraper engine, and JS rendering via Pinchtab MinifluxNg — Miniflux fork with AI summaries, web scraper engine, and JS rendering via Pinchtab - naiba-forks/miniflux
  • ❤ 3
Older posts →

About this channel

How can I read @nezhanews without a Telegram account?
TGViewer shows the public web preview Telegram publishes for 哪吒监控公告板: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does 哪吒监控公告板 have?
哪吒监控公告板 (@nezhanews) has 3.55K subscribers on Telegram, refreshed roughly every 30 minutes.
Does 哪吒监控公告板 know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →