WP Cerber Security 9.7.4
English version: WP Cerber Security 9.7.4
Небольшое примечание от команды разработчиков WP Cerber: этот релиз посвящен целенаправленной работе над стабильностью, безопасностью и удобством администрирования.
Основные моменты
- Детерминированное решение проблемы с временными метками в логах fail2ban на серверах, где системные часы и часы WordPress расходятся.
- Усилена проверка и очистка значений, записываемых в лог-файл fail2ban.
- Визуальное соответствие выбранной вами цветовой схеме административной панели WordPress.
- Более безопасное отображение собственных административных уведомлений WP Cerber.
- Визуальное соответствие выбранной вами цветовой схеме административной панели WordPress.
- Ведется фундаментальная работа над новым уровнем абстракции базы данных и унифицированным типом результатов/ошибок для будущих релизов.
Изменения в системе безопасности и контроля доступа.
Теперь метки времени fail2ban соответствуют часовому поясу операционной системы.
Ранее записи в журнале fail2ban помечались временными метками с помощью current_time() WordPress, которая принудительно устанавливает UTC во время выполнения. На серверах, где часовой пояс операционной системы отличается от UTC, эти временные метки не совпадали с тем, что ожидает fail2ban, и ошибки аутентификации могли выходить за пределы временного окна findtime используемого fail2ban. Теперь WP Cerber автоматически определяет системный часовой пояс. Если на вашем сервере автоматическое определение не может определить системный часовой пояс, вы можете определить новую константу. Подробнее об этом читайте здесь .
Усилена проверка имен хостов для записей в журнале fail2ban.
Теперь имена хостов, записываемые в журнал fail2ban при неудачных попытках входа в систему, проходят специальную очистку. Символы CR, LF и другие символы, используемые для подделки логов, удаляются, допускаются только безопасные символы имен хостов, а значение усекается до предела длины имени хоста DNS, так что каждая запись в журнале остается на одной правильно сформированной строке.
Более безопасное отображение административных уведомлений WP Cerber
Сообщения, отправляемые WP Cerber со стороны административной панели, теперь проходят через фильтр проверки, который разрешает только определенный набор HTML-элементов и атрибутов в отображаемом выводе. Список разрешенных элементов охватывает весь HTML-код, который WP Cerber фактически использует в административных уведомлениях, гарантируя, что легитимные уведомления будут корректно отображаться в соответствии с более строгой политикой.
Административный интерфейс и опыт работы с пользовательским интерфейсом
Честная, локализованная обратная связь при установке или проверке лицензионного ключа.
Страница «Инструменты / Лицензия» раньше в нескольких ситуациях вела себя некорректно: заполнение пустого поля лицензии не приводило к никакой реакции, ввод ключа неправильной длины молча ничего не менял, а временная ошибка подключения во время проверки могла одновременно выдавать два противоречивых уведомления от администратора.
Улучшенная визуальная согласованность с цветовой схемой административной панели WordPress.
В административном интерфейсе WP Cerber ранее использовались жестко заданные акцентные цвета, которые не всегда соответствовали выбранной вами теме оформления в профиле WordPress. Эти значения были заменены собственными пользовательскими цветами WordPress.
Улучшение надежности
Мы разработали новый уровень абстракции базы данных.
В состав WP Cerber теперь входит класс CRB_Database , который централизует подключения к базе данных, выполнение запросов, транзакции и безопасное экранирование значений, а также класс CRB_Query_Builder , который создает и выполняет безопасные запросы к базе данных со встроенными механизмами проверки и обеспечения безопасности. Это обеспечивает WP Cerber более безопасную и согласованную основу для операций с базой данных, которые обеспечивают ведение журналов активности, проверку трафика и списки доступа.
Единый результат и тип ошибки
В качестве внутреннего стандарта WP Cerber для обработки результатов операций и ошибок вводится новый класс Revalt , который постепенно заменяет устаревший подход на основе WP_Error . Он инкапсулирует результаты операций, ошибки, необязательные цепочки диагностики для многоуровневой архитектуры и гибкое логирование ошибок.
Более надежная регистрация данных инспектором дорожного движения
Процесс обработки полей запроса в Traffic Inspector был переработан для большей ясности и более строгой обработки. Теперь полезные нагрузки JSON-запросов проверяются при декодировании, и любые ошибки декодирования фиксируются. Маскирование конфиденциальных полей было переработано с улучшенной проверкой и настройкой для предотвращения утечек информации. Рекурсивная обработка для подготовки полей базы данных использует более строгую обработку типов и нормализацию, а поля запроса последовательно экранируются перед вставкой в базу данных.
Исправлены ошибки
Состояние лицензии больше не перезаписывается непроверенным ключом. Если пользователь вводил на странице лицензии недействительный или непроверяемый новый лицензионный ключ, существующий сохраненный статус лицензии мог быть очищен. В версии 9.7.4 потенциальный лицензионный ключ сохраняется только после успешной проверки.
Решающие перемены
Переименована настройка al2ban
Параметр, ранее называвшийся «Записывать неудачные попытки входа в систему в системный файл журнала», теперь переименован в «Записывать неудачные попытки входа в систему в формате syslog для автоматизированных инструментов блокировки IP-адресов» . Этот параметр по-прежнему управляет записью неудачных попыток входа в систему в специальный файл, используемый такими инструментами, как fail2ban; изменилось только название, поэтому, если вы ведете внутреннюю документацию или делаете скриншоты для своей команды, сейчас самое время их обновить.