Comments 38
"Театр безопасности"
Нельзя ли им PR с решением куда-нибудь отправить? Что починили - круто, но проблему имеет смысл решить глобально, добавив фоллбэк и вменяемое сообщение в лог.
На их форуме уже несколько месяцев переписка болтается. Боюсь мне недостучаться. Только так - через общественное мнение если
Накинул ещё на вентилятор во внутреннем чате части разрабов HA. Следить не буду - там на плохом английском много личной хераборы, но авось поможет.
Это вообще опционально должно быть, причем явно и выключено по умолчанию.
Логичнее было бы поправить только три последние строки, чтобы при недоступности сервиса делалась запись в лог, но проверка считалась пройденной. У кого доступно - пусть проверяется
Логичнее всего - отключить и не включать. Хочется чего то проверять - проверять локально. Cracklib в помощь
Вообще идея посылать чего-то личное в какое-то облако не спрашивая - охрененно плохая, так то.
Это вообще очень подозрительно, возможно сервис просто создает базы хешей по адресам.
Как в старой притче.
Мастер, я погуглил - такого пароля в интернете нет!
Теперь - есть.
Ну, лично мне хешей от автогенеренных паролей не жалко. Могу и поделиться ;)
Заведите issue в репозитории supervisor на GitHub. Сейчас там всего 40 открытых, похоже что их разгребают.
Сам не проверял (!) , но быстрое гугление показывает, что штатное отключение существует уже давно:

И в коде (https://github.com/home-assistant/supervisor/blob/5ebd200b1eea3a50997754c8ce123db92a8eff9d/supervisor/security/module.py#L47), вроде, это подтверждается:

Спасибо за ссылку и скрины, добрый человек!
Похоже, этот вариант уже не работает. Проверил у себя только что (не сработало) и нагуглил свежий репорт:
Пользуюсь HA лет так 4-5, очень сильно выручал в условиях "живем в тайге, интернет только спутниковый и дорогой".
Пришлось уехать на время - супруга через день стала говорить, что "умный дом" зависает, то свет вовремя на улице не включит, то в курятнике термостат не сработает. Вернулся, стал проверять - все работает.
И только сейчас подумал, а ведь HA мог стучаться в инет, в ответ получать "заглушку" от провайдера с редиректом на страницу авторизации и через *цать запросов ложиться намертво. Потому что пока я дома и инет подключен - кроме сбоев по питанию ничего умный дом не ложило.
Спасибо, натолкнули на мысль.
Это должно быть галочкой в настройках я считаю, а по умолчанию выключено.
за что боролись... накрутили 100500 багофич, типа все остальное уже работает, вендронезависимость, работает без интернета. Если ЭТо изначально не пускать в интернет то и паролю будет некуда утекать. Но нам же жизнено нужны свежие автообновления ..
Не проще ли эту проблему решить с помощью VPN зайдя, так сказать, с другой стороны?
Настоящая проблема тут в том что подобные вещи должны быть опциональными и по умолчанию отключенными, поэтому и решать проблему нужно соответствующим способом, а не подключая VPN к автономному умному дому.
А завтра VPN ляжет, и что? Все повторится же. Или сам провайдер ляжет
С этим тоже интересно. Если настраивать ВПН на Home Assistant так, как это рекомендуется, через аддоны, то эти аддоны не заведутся из-за той же ошибки. Не проверял на других ВПН, но в конфигах аддонов для wireguard поле для закрытого ключа имеет тип password и, соответственно, при сохранении настроек или при запуске аддона система пытается проверить ключ на HIBP, проверка падает и ВПН не поднимается.
Почему то кажется что если файл в докере то и править правильнее докер файл.
Система для локального умного дома требует интернет, чтобы проверить, не украли ли ваш пароль от локального умного дома - рекурсия паранойи) Видимо разработчики HA считают, что у каждого пользователя в подвале стоит хакер, который брутфорсит его зигби-лампочки через HIBP
Блин только собрался купить малинку и освоить home assistant! Получается что лучше не надо палить деньги и остаться на спруте и iobroker?
Я в Голландии работаю, живём обычно на съёмных квартирах. Лет 5-6 назад там началось поветрие на (без)умные дома на дешёвой китайской базе - весь этот зоопарк от нонеймов до Хуавей и сяоми.
Вы даже не представляете, сколь нерационально эта хрень разработана, сколь ограничена по функционалу и какими разными способами умудряется не работать. 😈
Лично для себя я бы строил систему на базе промышленного PLC. Да, дороже, да, сложнее. Зато надежно, функционально и никаких скрытых сюрпризов.
Кажется pwned блокируется по IPv6. Отключение v6 на интерфейсе решило проблему с блокировкой сервиса.
Паранойя безопасности против здравого смысла: чиним Home Assistant, который окирпичился без интернета