<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title>定时任务 on 魔都水滴</title>
		<link>https://blog.margrop.net/tag/%E5%AE%9A%E6%97%B6%E4%BB%BB%E5%8A%A1/</link>
		<description>Recent content in 定时任务 on 魔都水滴</description>
		<generator>Hugo</generator>
		<language>zh-CN</language>
		
		
		
		
			<lastBuildDate>Thu, 09 Jul 2026 10:00:00 +0800</lastBuildDate>
		
			<atom:link href="https://blog.margrop.net/tag/%E5%AE%9A%E6%97%B6%E4%BB%BB%E5%8A%A1/index.xml" rel="self" type="application/rss+xml" />
			<item>
				<title>青龙面板还能公网裸奔吗？几个月前那次致命漏洞后，我更建议你看白虎面板</title>
				<link>https://blog.margrop.net/post/qinglong-baihu-panel-security/</link>
				<pubDate>Thu, 09 Jul 2026 10:00:00 +0800</pubDate>
				<guid>https://blog.margrop.net/post/qinglong-baihu-panel-security/</guid>
				<description>&lt;blockquote&gt;&#xA;&lt;p&gt;&lt;strong&gt;先说结论&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;青龙面板曾经是很多人自托管定时任务的默认选择：跑脚本、管环境变量、看日志、定时同步仓库都很方便。但 2026 年初公开爆出的青龙面板致命漏洞，把一个老问题重新摆到台面上：&lt;strong&gt;定时任务面板不是普通网页，它往往握着脚本、变量、通知密钥和执行权限。一旦认证被绕过，攻击者看到的不是一个登录页，而是一台可以被调度的机器。&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;如果你只是新装一个轻量任务面板，我现在更建议优先评估白虎面板。白虎面板采用 Go + Vue3，主打轻量、高性能、低系统开销，并且官方 README 已经明确支持 Docker / Docker Compose 部署、Mise 运行时管理、仓库任务同步、执行日志和多渠道通知。它不是“青龙的一比一复制品”，但对很多个人脚本托管场景已经够用。&lt;/p&gt;&#xA;&lt;p&gt;如果你因为兼容旧脚本、历史任务或迁移成本，必须临时继续用青龙面板：&lt;strong&gt;不要把它直接暴露在公网。&lt;/strong&gt; 至少在前面加 VPN、零信任访问、反向代理二次认证、IP allowlist、WAF 或其它访问控制。本文给出 Windows 11、Ubuntu 26.04、macOS 26 三套一键脚本，默认部署白虎；只有显式指定时才部署青龙，并且都会把面板放到 Basic Auth 保护后面。&lt;/p&gt;&#xA;&lt;/blockquote&gt;</description>
			</item>
	</channel>
</rss>
