Releases
Releases
Posted By

WP Cerber Security 9.7.4


English version: WP Cerber Security 9.7.4


Krótka notatka od zespołu stojącego za WP Cerber: ta wersja to seria prac skupiających się na stabilności, bezpieczeństwie i komforcie administratora.

Najważniejsze informacje

  • Deterministyczna poprawka znaczników czasu logów fail2ban na serwerach, na których zegar systemowy i zegar WordPressa się nie zgadzają.
  • Wzmocniono proces oczyszczania wartości zapisanych w pliku dziennika fail2ban.
  • Dopasowanie wizualne do wybranego schematu kolorów panelu administracyjnego WordPress.
  • Bezpieczniejsze wyświetlanie powiadomień administracyjnych WP Cerber.
  • Dopasowanie wizualne do wybranego schematu kolorów panelu administracyjnego WordPress.
  • Prace podstawowe nad nową warstwą abstrakcji bazy danych i ujednoliconym typem wyników/błędów dla przyszłych wersji.

Zmiany w zakresie bezpieczeństwa i kontroli dostępu

Znaczniki czasu fail2ban teraz są zgodne ze strefą czasową systemu operacyjnego

Wcześniej wpisy w logu fail2ban były oznaczane znacznikami czasu za pomocą current_time() WordPressa, która wymuszała ustawienie UTC w czasie wykonywania. Na serwerach, gdzie strefa czasowa systemu operacyjnego różniła się od UTC, znaczniki czasu nie były zgodne z oczekiwaniami fail2ban, a błędy uwierzytelniania mogły wykraczać poza okno findtime fail2ban. WP Cerber teraz automatycznie ustala strefę czasową systemu. Jeśli korzystasz z serwera, na którym automatyczne wykrywanie nie jest w stanie określić strefy czasowej systemu, możesz zdefiniować nową stałą. Dowiedz się więcej na ten temat .

Wzmocniona dezynfekcja nazw hostów dla wpisów w dzienniku fail2ban

Nazwy hostów zapisywane w dzienniku fail2ban przy nieudanych próbach logowania przechodzą teraz przez dedykowaną sanityzację. Znaki CR, LF i inne znaki fałszujące log są usuwane, dozwolone są tylko znaki bezpieczne dla nazw hostów, a wartość jest obcinana do limitu długości nazwy hosta DNS, dzięki czemu każdy wpis w dzienniku pozostaje w jednym, poprawnie sformatowanym wierszu.

Bezpieczniejsze renderowanie powiadomień administracyjnych WP Cerber

Wiadomości administratora wysyłane przez WP Cerber są teraz przepuszczane przez filtr czyszczący, który dopuszcza tylko określony zestaw elementów i atrybutów HTML w renderowanym wyjściu. Lista dozwolonych obejmuje cały kod HTML, którego WP Cerber faktycznie używa w powiadomieniach administratora, zapewniając, że prawidłowe powiadomienia będą nadal renderowane poprawnie zgodnie z bardziej rygorystycznymi zasadami.

Doświadczenie administratora i interfejs użytkownika

Uczciwe, lokalne opinie podczas instalacji lub weryfikacji klucza licencyjnego

Strona Narzędzia/Licencja w kilku sytuacjach była niepotrzebnie milcząca: przesłanie pustego pola licencji nie dawało żadnej odpowiedzi, przesłanie klucza o nieprawidłowej długości nie dawało żadnego efektu, a chwilowy błąd połączenia w trakcie sprawdzania poprawności mógł spowodować wyświetlenie dwóch sprzecznych powiadomień administratora jednocześnie.

Lepsza spójność wizualna ze schematem kolorów administratora WordPress

Interfejs administracyjny WP Cerber wcześniej korzystał z zakodowanych na stałe kolorów akcentujących, które nie zawsze pasowały do motywu wybranego w profilu WordPress. Wartości te zostały zastąpione własnymi, niestandardowymi kolorami WordPressa.

Poprawa niezawodności

Zaprojektowaliśmy nową warstwę abstrakcji bazy danych

WP Cerber jest teraz dostarczany z klasą CRB_Database , która centralizuje połączenia z bazą danych, wykonywanie zapytań, transakcje i bezpieczne cytowanie wartości, a także z klasą CRB_Query_Builder , która tworzy i wykonuje bezpieczne zapytania do bazy danych z wbudowanymi mechanizmami walidacji i bezpieczeństwa. Dzięki temu WP Cerber zapewnia bezpieczniejszą i bardziej spójną podstawę dla operacji bazodanowych, które obsługują rejestrowanie aktywności, inspekcję ruchu i listy dostępu.

Ujednolicony wynik i typ błędu

Nowa klasa Revalt jest wprowadzana jako wewnętrzny standard WP Cerber do obsługi wyników operacji i błędów, stopniowo zastępując starsze podejście oparte na WP_Error . Klasa ta hermetyzuje wyniki operacji, błędy, opcjonalne łańcuchy diagnostyczne dla architektury wielopoziomowej oraz elastyczne rejestrowanie błędów.

Bardziej niezawodne rejestrowanie danych Traffic Inspector

Przetwarzanie pól żądań w Traffic Inspector zostało przebudowane w celu zapewnienia przejrzystości i bardziej rygorystycznej obsługi. Ładunki danych żądań JSON są teraz weryfikowane podczas dekodowania, a wszelkie błędy dekodowania są wychwytywane. Maskowanie pól wrażliwych zostało przeprojektowane, zapewniając lepszą walidację i możliwość personalizacji, aby zapobiec wyciekom informacji. Rekurencyjne przetwarzanie w celu przygotowania pól bazy danych wykorzystuje bardziej rygorystyczną obsługę typów i normalizację, a pola żądań są konsekwentnie zabezpieczane znakami ucieczki przed wstawieniem do bazy danych.

Poprawki błędów

Stan licencji nie jest już nadpisywany przez niezweryfikowany klucz. Gdy użytkownik wprowadził nieprawidłowy lub niezweryfikowany nowy klucz licencyjny na stronie licencji, istniejący zapisany status licencji mógł zostać wyczyszczony. W wersji 9.7.4 klucz licencyjny kandydata jest zapisywany dopiero po pomyślnej walidacji.

Zmiany przełomowe

Zmieniono nazwę ustawienia fal2ban

Ustawienie o nazwie „Zapisuj nieudane próby logowania do pliku dziennika systemowego” zostało przemianowane na „Rejestruj nieudane logowania w formacie syslog dla narzędzi do automatycznego blokowania adresów IP” . Ustawienie to nadal kontroluje rejestrowanie nieudanych prób logowania do dedykowanego pliku wykorzystywanego przez narzędzia takie jak fail2ban; zmieniła się tylko etykieta, więc jeśli przechowujesz wewnętrzną dokumentację lub zrzuty ekranu dla swojego zespołu, to jest moment, aby je zaktualizować.


I'm a team lead in Cerber Tech. I'm a software & database architect, WordPress - PHP - SQL - JavaScript developer. I started coding in 1993 on IBM System/370 (yeah, that was amazing days) and today software engineering at Cerber Tech is how I make my living. I've taught to have high standards for myself as well as using them in developing software solutions.

View Comments
There are currently no comments.