+34 641 10 27 16

Seguridad del firmware: contraseñas, SSH y claves API

Documentación del firmware

Seguridad: contraseña, SSH y claves de acceso

Un ASIC en una red compartida es un ordenador con dinero dentro. Los tres ajustes de esta sección cierran casi todos los escenarios reales de robo de hashrate.

Contraseña de la interfaz web

Por defecto, en el firmware AsicBoost es admin. En el firmware de fábrica de Bitmain la contraseña es otra, root. Son dos firmware distintos, no dos variantes de la misma contraseña, y esa confusión le cuesta a la gente horas de diagnóstico.

Cambiar la contraseña es obligatorio si el ASIC está en una red compartida, si viene de un hosting o si han tenido acceso a él los instaladores. La contraseña por defecto la conoce todo el mundo, incluidos los autores del software malicioso que rastrea redes buscando mineros.

Sección de seguridad del firmware con los campos de cambio de contraseña
Cambio de contraseña, gestión de SSH y lista de claves API en una sola sección

Gestión de SSH

Tres posibilidades: cambiar las contraseñas estándar, cambiar el puerto, apagar SSH del todo. Si usted no usa la consola, apáguelo. Con un solo movimiento cierra el vector más popular de fuerza bruta contra contraseñas.

Claves API

Las claves dan a los sistemas externos acceso al ASIC sin navegador: monitorización, gestores de granja, proxy, pools. Hay dos tipos de claves.

ClaveNivel de accesoPara qué
Node keyEl dispositivo enteroMonitorización centralizada, trabajo con proxy y paneles de control
Miner keyEl proceso de minadoArranque y parada, cambio de modos, lectura del hashrate y del estado de las placas

El botón de añadir crea una clave nueva, y junto a cada una hay un icono para borrarla. La práctica es sencilla: una clave para cada sistema, y no una universal para todo. Conectó un servicio un tiempo, luego borró la clave.

Qué puede hacer una clave en manos ajenas A quien tenga su clave API no le hace falta el acceso web. Puede parar el minado, cambiar los pools, llevarse su hashrate y reiniciar el ASIC una y otra vez. Por eso las claves de sobra y las de prueba se borran, y la API no se saca a internet sin necesidad extrema.

Lista corta de comprobación

  1. Cambió la contraseña de la interfaz web nada más instalar.
  2. Apagó SSH o, como mínimo, cambió el puerto y la contraseña.
  3. Revisó la lista de claves API y borró las que no recuerda.
  4. Se aseguró de que el ASIC no da a internet de forma directa: acceso por VPN o por red local.
  5. Comprobó el antivirus integrado, sobre todo en equipos de segunda mano. Más detalles en la sección sobre la protección integrada.

Respuestas rápidas

He olvidado la contraseña de la interfaz web.
La recuperación solo es posible reinstalando el firmware o reseteando la placa de control. La contraseña se guarda en el dispositivo.
¿Se puede dejar SSH activado?
Se puede, si lo necesita. Entonces cambie sin falta el puerto y la contraseña, los valores estándar se prueban de forma automática.
Se ha filtrado la clave API, ¿qué hago?
Borre la clave en la interfaz, cree una nueva y actualícela en el sistema de monitorización. La clave vieja deja de funcionar al momento.
Texto preparado por , técnico de reparación y configuración de ASIC, asic.es.