Панель должна оставаться за Nginx. Не открывайте внутренний порт 8787 во внешнем firewall и не меняйте listen_host на 0.0.0.0.
wdtt-panel не имеет общего sudo. Разрешен только root-owned helper без аргументов:
wdtt-panel ALL=(root) NOPASSWD: /usr/local/sbin/wdtt-panel-admin
Все параметры передаются JSON-документом через stdin и валидируются до записи файлов или запуска systemctl.
Резервные копии содержат рабочие WDTT-пароли и ключи устройств. Каталог /var/lib/wdtt-panel-private/backups доступен только root.
При компрометации панели:
- Остановите
wdtt-panel.serviceи закройте внешний TCP-порт панели. - Смените пароль панели повторной установкой с новым
PANEL_PASSWORD. - Удалите или замените WDTT-пароли через проверенную локальную копию базы.
- Проверьте audit log панели и
journalctl -u wdtt.service. - При утечке главного пароля измените
-passwordв unit-файле WDTT и перезапустите сервис.