Opcjonalny AI System Scan
AI System Scan dodaje szybki i pogłębiony przegląd do interfejsu administracyjnego DCSF. Funkcja jest domyślnie wyłączona i wymaga podania przez administratora własnego klucza OpenAI API oraz wyboru modelu.
Dystrybucja zgodna z CSF/LFD, zawierająca 51 zweryfikowanych napraw, opcjonalny AI System Scan, chronione działania panelowe i WebGuard rozpoczynający od raportowania, dla dziewięciu ścieżek wdrożenia.
DH20.22 / 15.10.25. Opublikowano: 2026-09-16T10:32:19Z. Dokumentację sprawdzono: 2026-09-16.
51 identyfikatorów P-01–P-51 oznacza 51 napraw w rejestrze projektu, a nie 51 numerów CVE. Statyczny Messenger jest obsługiwany; dawne samodzielne odblokowanie przez reCAPTCHA jest wyłączone.
CVE-2026-65638 / CVE-2026-67402: ocena dokładnego pakietu
Ocena dotyczy wyłącznie oryginalnego, sprawdzonego pakietu i jego szablonów. Nie jest oceną każdej instalacji ani deklaracją braku wszystkich podatności. Nie przypisujemy starszym wydaniom statusu bez odrębnej weryfikacji.
Changelog JSON | Security JSON | OpenVEX | llms.txt | llms-full.txt
AI System Scan to opcjonalny przegląd bezpieczeństwa oparty na ograniczonym zestawie danych z serwera. Nie zmienia rejestru 51 napraw ani domyślnej polityki firewalla.
AI System Scan dodaje szybki i pogłębiony przegląd do interfejsu administracyjnego DCSF. Funkcja jest domyślnie wyłączona i wymaga podania przez administratora własnego klucza OpenAI API oraz wyboru modelu.
Pojedynczy skan w tle zbiera ograniczony zestaw lokalnych danych bezpieczeństwa, z limitami odczytów, procesów, rozmiaru danych i czasu wykonania. Klucz API jest w osobnym pliku dostępnym tylko dla roota i nigdy nie wraca do interfejsu.
Żądania OpenAI Responses API używają store=false, bez narzędzi i ze ścisłym formatem odpowiedzi. Wnioski oraz zalecenia muszą wskazywać prawidłowe identyfikatory dowodów z wysłanego zestawu. Raport doradza, ale nie wykonuje automatycznie napraw.
Modele dostępne do wyboru w tym wydaniu: gpt-5-mini, gpt-5.4-mini, gpt-5.6-terra. Dostępność zależy od konta OpenAI API administratora.
Po włączeniu wybrane lokalne dane diagnostyczne bezpieczeństwa są wysyłane do OpenAI. Rozpoznane sekrety są maskowane, ale nie jest to gwarancja anonimowości. store=false nie gwarantuje Zero Data Retention; nadal obowiązują ustawienia konta API i zasady dostawcy. Opcjonalne użycie API jest rozliczane osobno od bezpłatnego DCSF. Wnioski wymagają oceny administratora i nie gwarantują wykrycia wszystkich problemów bezpieczeństwa.
Kwalifikacja wydania Linux: 76/76. Kontrole publicznego bootstrapu: 82/82.
Pakiet 15.10.25 dodaje JSON::PP do preflightu instalatora i kontroli runtime os.pl, zachowując rozdział systemowego Perla, prywatnego środowiska cPanel oraz jawnego fallbacku CPAN.
Poza cPanel DCSF naprawia zamkniętą listę modułów przez dokładne możliwości RPM lub mapowanie pakietów Debiana. DNF i YUM zachowują weryfikację GPG, a APT odrzuca repozytoria nieuwierzytelnione i niezabezpieczone.
Instalator inwentaryzuje wymagane moduły przed preflightem i po naprawie. Próby są ograniczone, muszą wykazać postęp, a powodzenie wymaga ponownego importu całej zamkniętej listy.
Systemowy fallback CPAN jest domyślnie wyłączony. Operator musi podać --allow-cpan-fallback; używany jest stały mirror MetaCPAN przez HTTPS, zamknięte nazwy modułów i zweryfikowane katalogi robocze.
Na cPanel DCSF zawsze sprawdza /usr/local/cpanel/3rdparty/bin/perl, wyznacza pasujący wersjonowany cpanm i uruchamia go jawnie przez ten sam prywatny interpreter, bez mieszania bibliotek z /usr/bin/perl.
Runtime OLSPanel wymaga JSON::PP. RPM wybiera podpisaną możliwość perl(JSON::PP), Debian pakiet libjson-pp-perl, cPanel używa prywatnego cpanm, a systemowy CPAN nadal wymaga jawnego --allow-cpan-fallback.
Canary PASS: Wcześniejszy publiczny test canary --dryrun uwierzytelnił sprawdzane wtedy wydanie, wybrał właściwy instalator i pozostawił każdy zwykły plik bezpośrednio w /etc/csf bez zmian.
Pakiet 15.10.25 ogranicza iframe do 640–1200 pikseli, przewija go wewnętrznie i wraca na górę po nawigacji. Maskowany modal, Watch System Logs, Search for IP i Firewall Allow pozostają widoczne, a zaufana polityka i rzeczywisty test backendu są zachowane.
Katalog modules jest opcjonalny. Detektor przyjmuje wyłącznie wspierane katalogi kanoniczne i bezpieczną deklarację /etc/olspanel/base_dir należącą do roota.
Przed zapisem adapter tylko odczytuje metadane /etc/csf, /etc/csf/csf.conf i /etc/csf/csf.cloudflare. Tryb --dryrun wykonuje tę samą kontrolę bez zmiany plików.
Symlinki, pliki inne niż zwykłe, własność inną niż root, zapis grupy lub świata oraz chronione pliki z więcej niż jednym hardlinkiem są odrzucane przed instalacją ze wskazaniem dokładnej ścieżki.
Po instalacji /etc/csf otrzymuje root:root 0700, a csf.conf i csf.cloudflare root:root 0600 z dokładnie jednym hardlinkiem. Istniejąca treść obu plików pozostaje identyczna bajtowo.
Jeżeli csf.cloudflare nie istnieje, może pochodzić wyłącznie ze zweryfikowanego, podpisanego pakietu; istniejący plik nie jest zastępowany.
Instalator ogólny kończy pracę błędem, gdy rekurencyjny chmod lub chown nie powiedzie się, zamiast kontynuować do komunikatu PASS.
Brakujący katalog powstaje dopiero podczas rzeczywistej instalacji jako root:root 0755. DCSF zapisuje prywatną informację, że sam go utworzył.
Uninstall usuwa katalog nadrzędny wyłącznie wtedy, gdy utworzył go DCSF i katalog nadal jest pusty. Obce lub niepuste dane pozostają nietknięte.
Preflight i kontrola os.pl wymagają JSON::PP. Naprawa korzysta z podpisanej możliwości RPM perl(JSON::PP), pakietu Debian libjson-pp-perl, prywatnego cpanm cPanel lub jawnie włączonego fallbacku systemowego CPAN.
Po instalacji ogólnej, lecz przed publikacją lub restartem integracji panelu, adapter wykonuje izolowany test backendu perl -T -c. Błąd zatrzymuje integrację OLSPanel.
OLSPanel podaje obrazy z uwierzytelnionego drzewa /usr/local/csf/lib/webmin/csf/images, w którym podpisany pakiet umieszcza między innymi ikonę csf.svg.
Backend ładuje /usr/local/csf/lib/ConfigServer/panel-action-policy.json z require_trusted => 1 zamiast używać domyślnej ścieżki CyberPanelu. Cały łańcuch nadrzędny i plik muszą być kontrolowane przez roota i niezapisywalne dla innych.
Instalator wysyła ograniczone żądanie binarne tylko do odczytu przez rzeczywisty backend w taint mode. Odpowiedź nie może przekroczyć 16 MiB i musi zawierać marker interfejsu DCSF, zanim integracja zostanie opublikowana lub zrestartowana. Po aktualizacji extmail.uck.katowice.pl pełna ścieżka Django do backendu Perla zwróciła HTTP 200.
Chronione działania używają osobnego okna z ograniczonym polem type="password" zamiast window.prompt(). Escape, przycisk anulowania i kliknięcie tła bezpiecznie przerywają operację, a widoczne pole jest czyszczone natychmiast po przekazaniu danych do żądania.
Search System Logs i Watch System Logs przyjmują wyłącznie nocache o długości od jednej do dwudziestu cyfr. Stan postępu kończy się po każdej odpowiedzi, błąd pokazuje status HTTP, a produkcyjne testy wyszukiwania i podglądu zwróciły HTTP 200.
Przechwycona nawigacja jest deduplikowana, odraczana do następnego obrotu pętli zdarzeń i jawnie wysyłana do _self z widocznym postępem. Quick Allow i zapis konfiguracji zachowują pełną, niepustą odpowiedź zamiast pustej ramki.
Testy przez rzeczywisty backend Perla potwierdziły wyszukanie dodanego adresu, listę Firewall Allow oraz kontrolki Done i Return. Tymczasowy wpis testowy został usunięty, a końcowy skrót csf.allow wrócił dokładnie do wartości sprzed testu.
Iframe działań pozostaje między 640 a 1200 pikseli, przewija długą treść wewnętrznie i wraca na górę po każdej nawigacji. Test produkcyjny utrzymał zewnętrzną stronę na wysokości 1000 pikseli i pozycji przewijania zero, dzięki czemu wyniki Search for IP, Firewall Allow, Watch System Logs i modal reautoryzacji pozostały widoczne.
Liczby zachowują metodologię każdego projektu. Gdy opiekun wydania nie ujawnił liczby poprawek bezpieczeństwa, tabela pokazuje to wprost zamiast tworzyć niepotwierdzoną wartość.
| Linia i wydanie | Jawnie policzone poprawki bezpieczeństwa | Pozostałe poprawki lub kontrole | Podstawa porównania |
|---|---|---|---|
| DCSF DH20.22pakiet techniczny 15.10.25 | 5151 z 51 osobno opisanych i zweryfikowanych napraw | 3 kontrole + Perl + OLSPanel + WebGuardKwalifikacja DH20.22: 76 z 76 bramek | Publiczny rejestr P-01–P-51Implementacja, test regresyjny i kwalifikacja wydania |
| cPanel CSF 16.31-1wydanie wyłącznie dla cPanel & WHM | NieujawnionaProducent nie opublikował liczby poprawek w 16.31-1 | 16.30-1: 4 + 54 poprawki bezpieczeństwa i 5 zmian stabilności lub zgodności | Oficjalny changelog cPanel16.31-1 opisano jako Targeted Security Release |
| Aetherinox CSF 15.10publiczne wydanie bazowe | 2Pozycje wprost dotyczące XSS lub kodowania niezaufanych danych | 11 pozycji fixŁączna liczba poprawek w publicznym skrócie wydania | Oficjalne informacje o 15.10Brak równoważnego, numerowanego rejestru bezpieczeństwa |
DCSF: 13 września 2026 r.; źródła porównawcze: 10 września 2026 r. Metodologia: DCSF liczy niezależne wymagania bezpieczeństwa zamknięte implementacją i testami. Dla pozostałych wydań podajemy wyłącznie liczby jawnie opublikowane przez ich opiekunów. Pozycje fix, bramki bezpieczeństwa i identyfikatory CVE nie są jednostkami równoważnymi.
DCSF zachowuje znany sposób pracy CSF i LFD, jednocześnie zamykając klasy exploitów wokół wykonania jako root, parserów, aktualizacji zdalnych, autoryzacji paneli i stanu firewalla.
Metadane wydania wiążą wersję, nazwę paczki i skrót kryptograficzny z przypiętym kluczem podpisującym.
Wywołania bez powłoki i jawna walidacja ograniczają niejednoznaczność przy przekraczaniu granic uprawnień.
Dane sieciowe, plikowe i logi są przetwarzane z limitami rozmiaru, czasu i struktury.
Zmiany są projektowane z etapową walidacją, przewidywalnym błędem i możliwością odzyskania stanu firewalla.
Zamknięte akcje po uwierzytelnieniu, CSRF, ponowne podanie hasła i ograniczone wykonanie bez powłoki chronią nową ścieżkę panelową.
Ograniczony replay, audyt i korelacja wykrywają przeciążenia per vhost bez włączania obcych logów WWW do parsera LFD.
Zwarty nagłówek, czytelny stos statusów, jednoznaczne kontrolki, tryb ciemny i responsywne tabele usprawniają administrację.
Wydanie zachowuje limity replay, audytu i kosztu korelacji, a log OpenLiteSpeed kopiuje odizolowana usługa. WebGuard działa poza parserem regex LFD i domyślnie pozostaje wyłączony w trybie report.
Adaptery OpenLiteSpeed, nginx i Apache przyjmują tylko kanoniczny vhost wskazany przez serwer albo jawnie skonfigurowany alias.
Replay przyjmuje najwyżej 50 000 linii, działa do 30 sekund i emituje do 2 000 rekordów audytu, podając czy wynik jest kompletny.
Bufory audytu mają limit, wyeliminowano skany kwadratowe, a nieuporządkowany czas źródłowy nie uszkadza ruchomego okna vhosta.
Usługa roota kopiuje tylko zweryfikowany log OLS do pliku DCSF ograniczonego do 256 MiB i obracanego przy 128 MiB, poza obcym drzewem logów.
WEBGUARD=0 i WEBGUARD_MODE=report utrzymują silnik oraz opcjonalny kolektor wyłączone do czasu sprawdzenia dowodów przez operatora.
Tryb enforce może tworzyć tylko tymczasowe reguły dla dokładnego IP, ruchu przychodzącego i wskazanych portów, z ochroną allow, ignore, monitoringu oraz zaufanych proxy i CDN.

Administratorzy zachowują znany model operacyjny CSF/LFD w odświeżonym, responsywnym interfejsie. DCSF dodaje podpisaną dystrybucję, ścisłą walidację, limity przetwarzania, transakcyjne odzyskiwanie i korelację WebGuard rozpoczynającą pracę w trybie raportowym.
DCSF obsługuje osiem integracji panelowych, w tym ograniczony obszar akcji OLSPanel, poprawione uwierzytelnienie, logi i działania firewalla, prywatny Perl cPanel oraz tryb ogólny dla serwerów Linux bez panelu.
Zachowuje znany sposób obsługi firewalla w WHM i migrację RPM poprzedzoną kopią. Naprawa zależności sprawdza /usr/local/cpanel/3rdparty/bin/perl i uruchamia pasujący wersjonowany cpanm przez ten sam prywatny interpreter.
Utrzymuje iframe działań OLSPanel między 640 a 1200 pikseli z przewijaniem wewnętrznym i powrotem na górę, aby maskowane uwierzytelnienie, Watch System Logs, Search for IP i Firewall Allow pozostawały widoczne.
Korzysta z adaptera DirectAdmin ze wzmocnioną walidacją argumentów, kontrolą zmiany tożsamości i operacjami uprzywilejowanymi bez powłoki.
Zachowuje integrację CyberPanel, ograniczając operacje uprzywilejowane do uwierzytelnionych żądań POST chronionych przed CSRF.
Obsługuje dotychczasową ścieżkę administracji Control Web Panel z podpisanym pakietem, limitami parserów i ochroną stanu firewalla.
Integruje się z NodeWorx i wymaga natywnego uprawnienia FIREWALL, blokując konta dodatkowe, które go nie posiadają.
Zachowuje ścieżkę integracji VestaCP z CSF/LFD, stosując wspólne zabezpieczenia wydania, danych wejściowych i odzyskiwania DCSF.
Obsługuje administrację CSF/LFD przez Webmin z tym samym utwardzonym zapleczem i podpisanym kanałem aktualizacji.
Zapewnia bezpośrednią obsługę na wspieranych serwerach RHEL i Debian. Brakujące moduły Perla z zamkniętej listy są naprawiane przez pakiety RPM z GPG lub uwierzytelnione mapowanie APT.
DataHouse Threat Feed jest stale odświeżany w kontrolowanym procesie odrzucającym rekordy błędne, przeterminowane i powtórzone.
Przyjęcie wskaźników z wybranych źródeł operacyjnych i badawczych.
Sprawdzenie składni, zakresu adresów, pochodzenia i integralności transportu.
Ujednolicenie rekordów oraz usunięcie duplikatów i sprzecznych wpisów.
Usunięcie wskaźników, których wiarygodność lub znaczenie operacyjne wygasło.
DH20.22 odpowiada podpisanemu pakietowi 15.10.25: przeszło 76 z 76 testów wydania Linux i 82 z 82 kontroli publicznego bootstrapu. Opcjonalny AI System Scan dodaje szybkie i pogłębione przeglądy powiązane z dowodami, z własnym kluczem OpenAI API administratora. Funkcja jest domyślnie wyłączona. Zachowano bezpieczną odmowę migracji legacy/nft, poprawiony edytor wykluczeń LFD i zasoby dostępne publicznymi stronami pobierania.
Podpisany pakiet publiczny i instalator są dostępne.
Najważniejsze informacje o aktualnym wydaniu produkcyjnym.
To opcjonalny szybki lub pogłębiony przegląd ograniczonego zestawu lokalnych danych bezpieczeństwa. Jest domyślnie wyłączony i wymaga własnego klucza OpenAI API. Wyniki muszą wskazywać przesłane dowody, mają charakter doradczy i nie uruchamiają automatycznie napraw.
Oprogramowanie DCSF pozostaje bezpłatne na GPLv3, w cenie 0 USD. Opcjonalne użycie OpenAI API jest rozliczane osobno na koncie API administratora. Wybrane dane diagnostyczne trafiają do OpenAI; store=false nie jest gwarancją Zero Data Retention.
Tak. DH20.22 jest najnowszym utwardzonym wydaniem linii DCSF. Odpowiada podpisanemu pakietowi 15.10.25, zachowuje 51 zweryfikowanych napraw bezpieczeństwa i przeszło wszystkie 76 testy wydania.
Systemy RPM wybierają podpisaną możliwość perl(JSON::PP), a systemy Debian pakiet libjson-pp-perl. cPanel używa sprawdzonego prywatnego Perla i pasującego cpanm; systemowy CPAN pozostaje wyłączony bez jawnego --allow-cpan-fallback.
Backend używa jawnej współdzielonej ścieżki /usr/local/csf/lib/ConfigServer/panel-action-policy.json z require_trusted => 1. Cały łańcuch katalogów nadrzędnych i plik polityki muszą pozostawać pod kontrolą roota bez obcego prawa zapisu.
Po instalacji ogólnej, ale przed publikacją lub restartem integracji panelu, adapter wykonuje perl -T -c i wysyła ograniczone żądanie binarne tylko do odczytu przez rzeczywisty backend w taint mode. Odpowiedź ma limit 16 MiB i musi zawierać marker interfejsu DCSF.
Chronione działania OLSPanel używają osobnego okna z ograniczonym polem type=password zamiast window.prompt(). Obsługiwane są Escape, anulowanie i kliknięcie tła, a widoczne pole jest natychmiast czyszczone po przekazaniu danych do chronionego żądania.
Search System Logs i Watch System Logs przyjmują wyłącznie nocache o długości od jednej do dwudziestu cyfr i zawsze kończą stan postępu. Odroczona, deduplikowana nawigacja _self zachowuje wyniki Quick Allow, zapisu konfiguracji, Search for IP i Firewall Allow.
Iframe działań pozostaje między 640 a 1200 pikseli, przewija się wewnętrznie i wraca na górę po każdej nawigacji. Search for IP, Firewall Allow, Watch System Logs oraz wyśrodkowany modal z maskowanym hasłem pozostają dzięki temu w widocznym obszarze operatora.
Obrazy OLSPanel, w tym csf.svg, są podawane z uwierzytelnionego drzewa pakietu /usr/local/csf/lib/webmin/csf/images.
Przed instalacją pakietu adapter wykonuje tylko do odczytu preflight metadanych /etc/csf, /etc/csf/csf.conf i /etc/csf/csf.cloudflare. Odrzuca symlinki, niebezpieczne hardlinki i błędne metadane ze wskazaniem dokładnej ścieżki, po czym ustawia katalog na root:root 0700, a chronione pliki na root:root 0600 bez zmiany ich dotychczasowej treści.
DCSF obsługuje OLSPanel, cPanel & WHM, DirectAdmin, CyberPanel, CWP, InterWorx, VestaCP i Webmin oraz tryb ogólny dla wspieranych serwerów Linux z rodzin RHEL i Debian.
Publiczny rejestr obejmuje wstrzykiwanie poleceń i argumentów, ReDoS i wyczerpanie zasobów, wyścigi plikowe, podmianę aktualizacji, nadużycia paneli, ataki na klaster, obejścia tożsamości procesów, błędy zaufania DNS i utratę stanu firewalla.
WebGuard to opcjonalna, domyślnie wyłączona usługa korelująca kosztowne lub zawieszone żądania z przeciążeniem tego samego kanonicznego vhosta. DH20.22 zachowuje ograniczony replay, odizolowany kolektor OpenLiteSpeed i tymczasowe działania dla dokładnego IP i wskazanych portów.
Tak. DH20.22 jest publiczne i odpowiada podpisanemu pakietowi DCSF 15.10.25. Bootstrap weryfikuje wszystkie elementy zaufania przed instalacją.
DCSF publikuje 51 osobno zweryfikowanych napraw bezpieczeństwa oraz trzy zabezpieczenia operacyjne. cPanel nie ujawnia liczby poprawek w ukierunkowanym wydaniu bezpieczeństwa 16.31-1. Skrót wydania Aetherinox 15.10 wymienia 11 pozycji fix, w tym dwie bezpośrednio dotyczące XSS lub niebezpiecznego renderowania danych; pozycje z informacji o wydaniu nie są równoważne bramkom bezpieczeństwa DCSF.