主题
InfluxDB 2 安全加固:关闭 pprof 与 Metrics 未授权访问
一、关闭 pprof
1.1 背景
Go 语言的 net/http/pprof 包若配置不当暴露在公网,容易引起敏感信息泄漏(如源码相关信息)。InfluxDB 2 默认开启 pprof。
访问示例:
bash
http://localhost:8086/debug/pprof/goroutine?debug=1可以看到接口暴露的信息:

1.2 关闭方法
官方文档:pprof-disabled
TIP
在环境变量中添加 INFLUXD_PPROF_DISABLED=true 即可。
关闭后再次访问验证:
bash
http://localhost:8086/debug/pprof/goroutine?debug=1
二、关闭 Metrics 未授权访问
2.1 背景
使用 yum/dnf 安装的 InfluxDB,漏扫常会报 Metrics 未授权访问 漏洞(默认暴露 /metrics 等指标接口)。
2.2 处理方法
编辑配置文件 /etc/influxdb/config.toml,添加:
toml
metrics-disabled = true保存后重启服务使配置生效:
bash
systemctl restart influxdbNOTE
若通过 Docker / 环境变量部署,也可使用对应配置项 INFLUXD_METRICS_DISABLED=true(以当前版本官方文档为准)。
