Proteger o n8n: acesso, credenciais e webhooks expostos

Um n8n tem as chaves de tudo o que automatiza: e-mail, folhas, loja, WhatsApp. Quem entra nele chega a tudo isso. Proteger o n8n resume-se a três frentes: quem entra no editor, como ficam guardadas as credenciais e quem pode chamar os webhooks. Por cima disto, o VPS em si, que é seu.

1. Quem entra no editor

1 Só por HTTPS. Ligue o n8n atrás de um proxy com certificado e deixe a porta 5678 só no próprio servidor (127.0.0.1), como em n8n com HTTPS no seu domínio.
2 Conta de dono com palavra-passe forte e única, e a verificação em dois passos se a sua versão a oferecer. Veja a documentação do n8n.
3 Poucas contas. Cada pessoa com a sua, e retire as que já não precisam.
4 Limite o editor por endereço, se puder. Pode pedir ao proxy que o deixe abrir só a partir dos seus endereços, deixando público apenas o caminho dos webhooks de produção (o que começa por /webhook/).

2. Credenciais

Regra Porquê
Guarde tudo nas credenciais do n8n, nunca escrito num nó As credenciais ficam cifradas com a chave de encriptação; o texto escrito num nó fica à vista de quem abre o fluxo.
Guarde a N8N_ENCRYPTION_KEY fora do servidor É a chave de tudo. Veja cópia de segurança do n8n.
Dê a cada credencial o mínimo de poderes Uma chave de leitura não apaga nada se alguém a roubar. Veja tokens de API: automatizar sem entregar a palavra-passe.
Uma credencial por finalidade Se uma é roubada, revoga-a sem partir o resto.
Chaves de IA com limite de gasto Veja obter uma chave de API e guardá-la.

3. Webhooks expostos

Um webhook de produção é um endereço aberto à internet. Quem o conhecer pode chamá-lo. Por isso:

1 Ponha autenticação no nó Webhook. O nó oferece opções de autenticação (por exemplo por cabeçalho com um segredo); veja a documentação do n8n e escolha uma.
2 Escolha um caminho difícil de adivinhar e não o divulgue. Não substitui a autenticação, mas ajuda.
3 Valide o que chega. Muitos serviços assinam o pedido com um segredo partilhado: confira a assinatura antes de agir.
4 Nunca devolva dados sensíveis na resposta de um webhook.
5 Cuidado com nós que executam comandos ou código alimentados por dados que vêm de fora. Quem controla esses dados controla o comando.
As execuções guardam os dados que passaram, incluindo nomes, e-mails e mensagens. Limpe as execuções antigas e não guarde as dos fluxos sensíveis mais tempo do que precisa.
O VPS também conta. Actualizações do sistema, firewall, acesso por chave SSH: veja manter o VPS seguro: as seis que importam. E o n8n em si deve ser actualizado: actualizar o n8n sem sustos.

Suspeita que alguém entrou no seu VPS? Abra um pedido com o que viu.

Abrir um pedido de suporte

VEJA TAMBÉM

Manter o VPS ou servidor dedicado seguro: as seis que importam

Webhooks do n8n: endereço de teste e de produção

Proteger a Evolution API: chave, HTTPS e a porta aberta

Política de Suporte

PRODUTO RECOMENDADO

Alojamento de sites com cPanel

Domínio e SSL incluídos, cópias diárias e o painel que já conhece. desde 5.940,00 Kz/mês (plano de 3 anos, com cupão)

Ver planos
  • 0 Utilizadores acharam útil
Esta resposta foi útil?