我的服务器上安装了许多应用程序,它们使用 webui 前端来控制应用程序。
由于我是服务器的唯一用户,我通常将这些应用程序绑定到 127.0.0.1。
由于服务绑定到本地主机,我假设我可以禁用这些应用程序的身份验证(通常是用户名+密码),因为我本地机器之外的任何人都无法访问这些服务。
我使用 SSH 隧道访问服务;所以本质上它让我可以从任何机器访问服务器的本地服务。
一个例子:我安装了 BitTorrent Sync。该应用程序使用我绑定到 127.0.0.1 的 webui。然后我禁用此 webui 的用户名+密码身份验证,并使用远程位置的 SSH 隧道访问它。
我的问题是,这安全吗?启用应用程序的身份验证方案会更好吗?(我认为不是,因为它绑定了本地主机)。攻击者是否有可能以某种方式欺骗 127.0.0.1 并获得访问权限?