安全性: 对 MSR 的持久性根权限不必要
作者: amrfti创建于 2026年5月8日更新于 2026年5月8日
当前问题: 当前的 XMRig 文档和内部消息鼓励用户以 root 权限运行整个过程。这增加了不必要的安全风险,因为 root 权限是临时的,但应用程序在整个生命周期中仍保持 root 权限。从 https://xmrig.com/docs/miner/randomx-optimization-guide/msr 可知: 如果您使用新版 XMRig 并以 root 权限(Linux)或管理员权限(Windows)运行,则挖矿程序会自动配置所有 MSR 寄存器。据我所知,这是运行 XMRig 以 root 权限的 唯一 理由。 通过建议用户以提升权限运行 XMRig,项目鼓励违反最小权限原则。以 root 权限运行 XMRig 可能会导致系统受到攻击,如果在 Stratum 协议处理、HTTP API 或 JSON-RPC 组件中发现漏洞。这是一个不必要的重大风险。 # 建议的解决方案: 我认为在用户体验方面,解决此问题的最佳方法是将 MSR 修改作为一个独立的程序/进程。然而,我认为这不太可能实现,因为这会破坏过去的行为。 相反,我认为解决此问题的最现实的方法是 XMRig 添加一个 --user 标志。如果以 root 权限启动,则 XMRig 应首先执行 MSR 设置,然后立即使用 setuid/setgid 将其降级到指定的无权限用户。为了避免暂时破坏现状,我认为在没有提供 --user 参数的情况下运行 XMRig 并使用 CAP_SYS_ADMIN 时,应该向用户发出警告。与许多其他程序一样,以 root 权限运行是允许的,但不鼓励。
内容来源: xmrig/xmrig