ipmideck

Seguridad

Las credenciales de tu BMC nunca salen de tu hardware

ipmideck está pensado para quien lee el código en lugar de confiar en un fabricante. Cada afirmación de abajo está respaldada por el propio código del backend del producto. No es marketing.

Ir a la instalación

Seguridad de datos y cuenta

Las credenciales se cifran en reposo, los logins llevan hash y las sesiones van firmadas. La base de datos por sí sola nunca basta para entrar.

AES-256-CBC

Cifrado de credenciales AES-256-CBC

Las credenciales del BMC se cifran en reposo con AES-256-CBC y un IV aleatorio por secreto. La clave de cifrado vive en un archivo de clave aparte (data/encryption.key, 32 bytes aleatorios, permisos solo para el propietario), nunca en la base de datos, así una base de datos robada por sí sola no puede descifrar nada.

BCRYPT · HMAC-SHA256

Logins con bcrypt + sesiones firmadas con HMAC-SHA256

Las contraseñas de login llevan hash bcrypt (salt por contraseña, verificación en tiempo constante). Los tokens de sesión se firman con HMAC-SHA256, se revalidan en cada petición y se invalidan cuando cambia un nombre de usuario; las cookies son HttpOnly y SameSite=Lax.

EXP-BACKOFF

Bloqueo contra fuerza bruta

Bloqueo por nombre de usuario con retroceso exponencial tras cinco intentos fallidos (hasta una hora), más errores genéricos a prueba de fugas de tiempo, de modo que un atacante no aprende nada de cómo falla un login.

IPMITOOL

ipmitool sin shell, totalmente sin conexión

ipmitool se invoca mediante una lista de argumentos (create_subprocess_exec), nunca una shell, así que no hay superficie para inyección de comandos. Todo el sistema funciona totalmente sin conexión: sin telemetría, sin nube, sin llamadas externas.

Protección del hardware

FanPilot está hecho para fallar de forma segura: los límites térmicos ganan a cualquier curva, y el bucle de control sigue funcionando aunque no estés mirando.

Anulación de seguridad en la temperatura crítica

Los ventiladores se fuerzan al 100% en o por encima de la temperatura crítica (por defecto 85°C, configurable). Ninguna curva de ventilador puede saltarse la anulación. El límite térmico siempre gana.

El panel de control de FanPilot con el umbral de seguridad fijado en 85°C, con los ventiladores forzados al 100% una vez se alcanza esa temperatura.El panel de control de FanPilot con el umbral de seguridad fijado en 85°C, con los ventiladores forzados al 100% una vez se alcanza esa temperatura.
Histéresis para frenar la oscilación
Un margen de histéresis configurable (por defecto 3°C) evita que los ventiladores oscilen rápido arriba y abajo en torno a un límite de temperatura, manteniendo los cambios de velocidad suaves y previsibles.
Bucle autónomo en segundo plano
El control de ventiladores corre en una tarea de fondo (sondeo de ~30s) que sigue trabajando con el panel cerrado. La protección no depende de tener una pestaña del navegador abierta.
Recuperación tras apagado sucio + apagado limpio
Tras una parada sucia (corte de luz o kill -9) ipmideck restaura el modo automático del propio BMC, y se autorrecupera al detectar servidor desconectado o sensores obsoletos. Un apagado limpio devuelve los ventiladores a la gestión térmica del BMC.

Compruébalo tú mismo

No confíes en nosotros. Lee el código.

El cifrado, el bloqueo, la anulación de seguridad: cada uno es código de backend real, no una casilla de marketing. ipmideck funciona totalmente sin conexión, sin nube y sin telemetría.

Instala en una línea:

docker
docker run --network host devluigi06/ipmideck:latest
pip
pip install ipmideck