ipmideck

Sécurité

Les identifiants de votre BMC ne quittent jamais votre matériel

ipmideck est fait pour ceux qui lisent le code plutôt que de faire confiance à un fabricant. Chaque affirmation ci-dessous repose sur le code backend du produit lui-même. Pas du marketing.

Aller à l'installation

Sécurité des données et du compte

Les identifiants sont chiffrés au repos, les connexions sont hachées et les sessions sont signées. La base de données seule ne suffit jamais pour entrer.

AES-256-CBC

Chiffrement des identifiants en AES-256-CBC

Les identifiants BMC sont chiffrés au repos en AES-256-CBC avec un IV aléatoire par secret. La clé de chiffrement vit dans un fichier de clé séparé (data/encryption.key, 32 octets aléatoires, permissions réservées au propriétaire), jamais dans la base de données, si bien qu'une base de données volée seule ne peut rien déchiffrer.

BCRYPT · HMAC-SHA256

Connexions bcrypt + sessions signées HMAC-SHA256

Les mots de passe de connexion sont hachés avec bcrypt (sel par mot de passe, vérification à temps constant). Les jetons de session sont signés avec HMAC-SHA256, revalidés à chaque requête et invalidés quand un nom d'utilisateur change ; les cookies sont HttpOnly et SameSite=Lax.

EXP-BACKOFF

Verrouillage contre la force brute

Verrouillage par nom d'utilisateur avec recul exponentiel après cinq échecs (jusqu'à une heure), plus des erreurs génériques à l'abri des fuites de timing, pour qu'un attaquant n'apprenne rien de la façon dont une connexion échoue.

IPMITOOL

ipmitool sans shell, entièrement hors ligne

ipmitool est invoqué via une liste d'arguments (create_subprocess_exec), jamais une shell, il n'y a donc aucune surface d'injection de commandes. Tout le système tourne entièrement hors ligne : pas de télémétrie, pas de cloud, pas d'appels externes.

Protection du matériel

FanPilot est conçu pour échouer en sécurité : les limites thermiques l'emportent sur toute courbe, et la boucle de contrôle continue de tourner même quand vous ne regardez pas.

Surcharge de sécurité à la température critique

Les ventilateurs sont forcés à 100% à la température critique ou au-delà (par défaut 85°C, configurable). Aucune courbe de ventilation ne peut contourner la surcharge. La limite thermique l'emporte toujours.

Le panneau de contrôle FanPilot avec le seuil de sécurité fixé à 85°C, les ventilateurs étant forcés à 100% une fois cette température atteinte.Le panneau de contrôle FanPilot avec le seuil de sécurité fixé à 85°C, les ventilateurs étant forcés à 100% une fois cette température atteinte.
Hystérésis pour stopper l'oscillation
Une marge d'hystérésis configurable (par défaut 3°C) empêche les ventilateurs d'osciller rapidement de haut en bas autour d'une limite de température, gardant les changements de vitesse fluides et prévisibles.
Boucle de fond autonome
Le contrôle des ventilateurs tourne dans une tâche de fond (sondage ~30s) qui continue de travailler avec le tableau de bord fermé. La protection ne dépend pas d'un onglet de navigateur ouvert.
Reprise après arrêt brutal + arrêt propre
Après un arrêt brutal (coupure de courant ou kill -9) ipmideck restaure le mode auto du BMC lui-même, et se reprend automatiquement à la détection de serveur hors ligne et de capteurs périmés. Un arrêt propre rend les ventilateurs à la gestion thermique du BMC.

Vérifiez par vous-même

Ne nous faites pas confiance. Lisez le code.

Le chiffrement, le verrouillage, la surcharge de sécurité : chacun est du vrai code backend, pas une case marketing. ipmideck tourne entièrement hors ligne, sans cloud et sans télémétrie.

Installez en une ligne :

docker
docker run --network host devluigi06/ipmideck:latest
pip
pip install ipmideck