WP Cerber Security 9.7.4
English version: WP Cerber Security 9.7.4
Krótka notatka od zespołu stojącego za WP Cerber: ta wersja to seria prac skupiających się na stabilności, bezpieczeństwie i komforcie administratora.
Najważniejsze informacje
- Deterministyczna poprawka znaczników czasu logów fail2ban na serwerach, na których zegar systemowy i zegar WordPressa się nie zgadzają.
- Wzmocniono proces oczyszczania wartości zapisanych w pliku dziennika fail2ban.
- Dopasowanie wizualne do wybranego schematu kolorów panelu administracyjnego WordPress.
- Bezpieczniejsze wyświetlanie powiadomień administracyjnych WP Cerber.
- Dopasowanie wizualne do wybranego schematu kolorów panelu administracyjnego WordPress.
- Prace podstawowe nad nową warstwą abstrakcji bazy danych i ujednoliconym typem wyników/błędów dla przyszłych wersji.
Zmiany w zakresie bezpieczeństwa i kontroli dostępu
Znaczniki czasu fail2ban teraz są zgodne ze strefą czasową systemu operacyjnego
Wcześniej wpisy w logu fail2ban były oznaczane znacznikami czasu za pomocą current_time() WordPressa, która wymuszała ustawienie UTC w czasie wykonywania. Na serwerach, gdzie strefa czasowa systemu operacyjnego różniła się od UTC, znaczniki czasu nie były zgodne z oczekiwaniami fail2ban, a błędy uwierzytelniania mogły wykraczać poza okno findtime fail2ban. WP Cerber teraz automatycznie ustala strefę czasową systemu. Jeśli korzystasz z serwera, na którym automatyczne wykrywanie nie jest w stanie określić strefy czasowej systemu, możesz zdefiniować nową stałą. Dowiedz się więcej na ten temat .
Wzmocniona dezynfekcja nazw hostów dla wpisów w dzienniku fail2ban
Nazwy hostów zapisywane w dzienniku fail2ban przy nieudanych próbach logowania przechodzą teraz przez dedykowaną sanityzację. Znaki CR, LF i inne znaki fałszujące log są usuwane, dozwolone są tylko znaki bezpieczne dla nazw hostów, a wartość jest obcinana do limitu długości nazwy hosta DNS, dzięki czemu każdy wpis w dzienniku pozostaje w jednym, poprawnie sformatowanym wierszu.
Bezpieczniejsze renderowanie powiadomień administracyjnych WP Cerber
Wiadomości administratora wysyłane przez WP Cerber są teraz przepuszczane przez filtr czyszczący, który dopuszcza tylko określony zestaw elementów i atrybutów HTML w renderowanym wyjściu. Lista dozwolonych obejmuje cały kod HTML, którego WP Cerber faktycznie używa w powiadomieniach administratora, zapewniając, że prawidłowe powiadomienia będą nadal renderowane poprawnie zgodnie z bardziej rygorystycznymi zasadami.
Doświadczenie administratora i interfejs użytkownika
Uczciwe, lokalne opinie podczas instalacji lub weryfikacji klucza licencyjnego
Strona Narzędzia/Licencja w kilku sytuacjach była niepotrzebnie milcząca: przesłanie pustego pola licencji nie dawało żadnej odpowiedzi, przesłanie klucza o nieprawidłowej długości nie dawało żadnego efektu, a chwilowy błąd połączenia w trakcie sprawdzania poprawności mógł spowodować wyświetlenie dwóch sprzecznych powiadomień administratora jednocześnie.
Lepsza spójność wizualna ze schematem kolorów administratora WordPress
Interfejs administracyjny WP Cerber wcześniej korzystał z zakodowanych na stałe kolorów akcentujących, które nie zawsze pasowały do motywu wybranego w profilu WordPress. Wartości te zostały zastąpione własnymi, niestandardowymi kolorami WordPressa.
Poprawa niezawodności
Zaprojektowaliśmy nową warstwę abstrakcji bazy danych
WP Cerber jest teraz dostarczany z klasą CRB_Database , która centralizuje połączenia z bazą danych, wykonywanie zapytań, transakcje i bezpieczne cytowanie wartości, a także z klasą CRB_Query_Builder , która tworzy i wykonuje bezpieczne zapytania do bazy danych z wbudowanymi mechanizmami walidacji i bezpieczeństwa. Dzięki temu WP Cerber zapewnia bezpieczniejszą i bardziej spójną podstawę dla operacji bazodanowych, które obsługują rejestrowanie aktywności, inspekcję ruchu i listy dostępu.
Ujednolicony wynik i typ błędu
Nowa klasa Revalt jest wprowadzana jako wewnętrzny standard WP Cerber do obsługi wyników operacji i błędów, stopniowo zastępując starsze podejście oparte na WP_Error . Klasa ta hermetyzuje wyniki operacji, błędy, opcjonalne łańcuchy diagnostyczne dla architektury wielopoziomowej oraz elastyczne rejestrowanie błędów.
Bardziej niezawodne rejestrowanie danych Traffic Inspector
Przetwarzanie pól żądań w Traffic Inspector zostało przebudowane w celu zapewnienia przejrzystości i bardziej rygorystycznej obsługi. Ładunki danych żądań JSON są teraz weryfikowane podczas dekodowania, a wszelkie błędy dekodowania są wychwytywane. Maskowanie pól wrażliwych zostało przeprojektowane, zapewniając lepszą walidację i możliwość personalizacji, aby zapobiec wyciekom informacji. Rekurencyjne przetwarzanie w celu przygotowania pól bazy danych wykorzystuje bardziej rygorystyczną obsługę typów i normalizację, a pola żądań są konsekwentnie zabezpieczane znakami ucieczki przed wstawieniem do bazy danych.
Poprawki błędów
Stan licencji nie jest już nadpisywany przez niezweryfikowany klucz. Gdy użytkownik wprowadził nieprawidłowy lub niezweryfikowany nowy klucz licencyjny na stronie licencji, istniejący zapisany status licencji mógł zostać wyczyszczony. W wersji 9.7.4 klucz licencyjny kandydata jest zapisywany dopiero po pomyślnej walidacji.
Zmiany przełomowe
Zmieniono nazwę ustawienia fal2ban
Ustawienie o nazwie „Zapisuj nieudane próby logowania do pliku dziennika systemowego” zostało przemianowane na „Rejestruj nieudane logowania w formacie syslog dla narzędzi do automatycznego blokowania adresów IP” . Ustawienie to nadal kontroluje rejestrowanie nieudanych prób logowania do dedykowanego pliku wykorzystywanego przez narzędzia takie jak fail2ban; zmieniła się tylko etykieta, więc jeśli przechowujesz wewnętrzną dokumentację lub zrzuty ekranu dla swojego zespołu, to jest moment, aby je zaktualizować.