ipmideck

Segurança

As credenciais do seu BMC nunca saem do seu hardware

O ipmideck é feito para quem lê o código em vez de confiar num fabricante. Cada afirmação abaixo está fundamentada no próprio código de backend do produto. Não é marketing.

Ir para a instalação

Segurança de dados e conta

As credenciais são criptografadas em repouso, os logins recebem hash e as sessões são assinadas. O banco de dados sozinho nunca basta para entrar.

AES-256-CBC

Criptografia de credenciais AES-256-CBC

As credenciais do BMC são criptografadas em repouso com AES-256-CBC e um IV aleatório por segredo. A chave de criptografia vive num arquivo de chave separado (data/encryption.key, 32 bytes aleatórios, permissões só do dono), nunca no banco de dados, de modo que um banco roubado sozinho não decifra nada.

BCRYPT · HMAC-SHA256

Logins com bcrypt + sessões assinadas com HMAC-SHA256

As senhas de login recebem hash com bcrypt (sal por senha, verificação em tempo constante). Os tokens de sessão são assinados com HMAC-SHA256, revalidados a cada requisição e invalidados quando um nome de usuário muda; os cookies são HttpOnly e SameSite=Lax.

EXP-BACKOFF

Bloqueio contra força bruta

Bloqueio por nome de usuário com recuo exponencial após cinco tentativas falhas (até uma hora), além de erros genéricos à prova de vazamento de tempo, para que um atacante não aprenda nada com a forma como um login falha.

IPMITOOL

ipmitool sem shell, totalmente offline

O ipmitool é invocado por uma lista de argumentos (create_subprocess_exec), nunca uma shell, então não há superfície para injeção de comando. Todo o sistema roda totalmente offline: sem telemetria, sem nuvem, sem chamadas externas.

Proteção do hardware

O FanPilot é feito para falhar com segurança: os limites térmicos vencem qualquer curva, e o laço de controle segue rodando mesmo quando você não está olhando.

Sobreposição de segurança na temperatura crítica

As ventoinhas são forçadas a 100% na temperatura crítica ou acima (padrão 85°C, configurável). Nenhuma curva de ventoinha consegue burlar a sobreposição. O limite térmico sempre vence.

O painel de controle do FanPilot com o limite de segurança definido em 85°C, com as ventoinhas forçadas a 100% assim que essa temperatura é atingida.O painel de controle do FanPilot com o limite de segurança definido em 85°C, com as ventoinhas forçadas a 100% assim que essa temperatura é atingida.
Histerese para frear a oscilação
Uma margem de histerese configurável (padrão 3°C) impede que as ventoinhas oscilem rápido para cima e para baixo em torno de um limite de temperatura, mantendo as mudanças de velocidade suaves e previsíveis.
Laço autônomo em segundo plano
O controle de ventoinhas roda numa tarefa em segundo plano (sondagem de ~30s) que continua trabalhando com o painel fechado. A proteção não depende de uma aba do navegador aberta.
Recuperação após desligamento sujo + desligamento limpo
Após uma parada suja (queda de energia ou kill -9) o ipmideck restaura o próprio modo automático do BMC, e se recupera sozinho ao detectar servidor offline e sensores defasados. Um desligamento limpo devolve as ventoinhas à gestão térmica do BMC.

Confira você mesmo

Não confie na gente. Leia o código.

A criptografia, o bloqueio, a sobreposição de segurança: cada um é código de backend real, não uma caixinha de marketing. O ipmideck roda totalmente offline, sem nuvem e sem telemetria.

Instale em uma linha:

docker
docker run --network host devluigi06/ipmideck:latest
pip
pip install ipmideck