Najnowsze utwardzone wydanie DataHouse CSF/LFD

DCSFNajnowsze i najmocniej utwardzone wydanie DataHouse CSF/LFD

Dystrybucja zgodna z CSF/LFD, zawierająca 51 zweryfikowanych napraw, opcjonalny AI System Scan, chronione działania panelowe i WebGuard rozpoczynający od raportowania, dla dziewięciu ścieżek wdrożenia.

  • DH20.22 / 15.10.25
  • 76 z 76 bramek wydania
  • Podpisana dystrybucja GPLv3
51zweryfikowanych napraw błędów i exploitów
76/76bramek kwalifikacyjnych wydania
9panelowych i linuksowych ścieżek wdrożenia
WebGuardograniczona ochrona per vhost w trybie report-first
DCSF

Aktualne wydanie i status bezpieczeństwa

DH20.22 / 15.10.25. Opublikowano: 2026-09-16T10:32:19Z. Dokumentację sprawdzono: 2026-09-16.

51 identyfikatorów P-01–P-51 oznacza 51 napraw w rejestrze projektu, a nie 51 numerów CVE. Statyczny Messenger jest obsługiwany; dawne samodzielne odblokowanie przez reCAPTCHA jest wyłączone.

CVE-2026-65638 / CVE-2026-67402: ocena dokładnego pakietu

Ocena dotyczy wyłącznie oryginalnego, sprawdzonego pakietu i jego szablonów. Nie jest oceną każdej instalacji ani deklaracją braku wszystkich podatności. Nie przypisujemy starszym wydaniom statusu bez odrębnej weryfikacji.

Changelog JSON | Security JSON | OpenVEX | llms.txt | llms-full.txt

DCSF

DH20.22: co nowego

AI System Scan to opcjonalny przegląd bezpieczeństwa oparty na ograniczonym zestawie danych z serwera. Nie zmienia rejestru 51 napraw ani domyślnej polityki firewalla.

01

Opcjonalny AI System Scan

AI System Scan dodaje szybki i pogłębiony przegląd do interfejsu administracyjnego DCSF. Funkcja jest domyślnie wyłączona i wymaga podania przez administratora własnego klucza OpenAI API oraz wyboru modelu.

02

Ograniczony zakres dowodów i chroniony klucz

Pojedynczy skan w tle zbiera ograniczony zestaw lokalnych danych bezpieczeństwa, z limitami odczytów, procesów, rozmiaru danych i czasu wykonania. Klucz API jest w osobnym pliku dostępnym tylko dla roota i nigdy nie wraca do interfejsu.

03

Wnioski powiązane z przekazanymi dowodami

Żądania OpenAI Responses API używają store=false, bez narzędzi i ze ścisłym formatem odpowiedzi. Wnioski oraz zalecenia muszą wskazywać prawidłowe identyfikatory dowodów z wysłanego zestawu. Raport doradza, ale nie wykonuje automatycznie napraw.

Modele, dane i koszty API

Modele dostępne do wyboru w tym wydaniu: gpt-5-mini, gpt-5.4-mini, gpt-5.6-terra. Dostępność zależy od konta OpenAI API administratora.

Po włączeniu wybrane lokalne dane diagnostyczne bezpieczeństwa są wysyłane do OpenAI. Rozpoznane sekrety są maskowane, ale nie jest to gwarancja anonimowości. store=false nie gwarantuje Zero Data Retention; nadal obowiązują ustawienia konta API i zasady dostawcy. Opcjonalne użycie API jest rozliczane osobno od bezpłatnego DCSF. Wnioski wymagają oceny administratora i nie gwarantują wykrycia wszystkich problemów bezpieczeństwa.

Zasady przechowywania danych OpenAI API

Zachowane wcześniejsze poprawki instalacji i zgodności
  • Ostrzeżenia eksportera zatrzymują migrację. Bootstrap migracji odmawia kontynuacji, gdy iptables-save zwraca kod wyjścia 0, ale w diagnostyce zgłasza niezgodną tabelę nft. Sam poprawny kod zakończenia nie jest dowodem kompletnego eksportu firewalla.
  • Odmowa przy mieszanym lub pominiętym stanie. Migracja jest odrzucana, gdy równocześnie istnieją reguły legacy i nft albo eksport pomija aktywną standardową tabelę nftables. Niepełna kopia nie może po cichu stać się podstawą przywracania stanu.
  • Pełne dowody migracji objęte sumami kontrolnymi. Kopia migracyjna zapisuje pełny wynik nft list ruleset oraz diagnostykę eksporterów. Pliki te wchodzą do sum kontrolnych SHA-256 backupu, aby razem weryfikować zapisane reguły i dowody przebiegu eksportu.
  • Oddzielny budżet kontekstu procfs. Kontrole kontekstowej tożsamości mają osobny, ograniczony budżet skanowania procfs. Przy wielu procesach nie powstają już fałszywe alarmy excessive usage spowodowane kolizją tych budżetów; zwykłe limity procesu, UID i całego skanowania nie są osłabiane.
  • Aktywne LFD po aktualizacji produkcyjnej. Po udanej aktualizacji profilu produkcyjnego (TESTING=0) instalator restartuje LFD i sprawdza wynik, w tym aktywność usługi na systemd. Nowy kod demona działa od razu; instalacje z TESTING=1 nie są uruchamiane.
  • Ograniczone ponawianie rejestracji. Rejestracja instalacji korzysta z API HTTPS bez rozszerzenia pliku oraz ograniczonych prób retry i backoff. Chwilowy błąd można ponowić bez nieograniczonego oczekiwania; podpis tożsamości i kontrola adresu źródłowego pozostają wymagane.
  • Instalacja świadoma stanu SELinux. Instalator sprawdza stan SELinux przed użyciem chcon. Wyłączony SELinux nie powoduje już mylących ostrzeżeń o etykietowaniu, a aktywne środowiska zachowują obsługę kontekstów.
  • Natywna obsługa systemd. Host działający wyłącznie na systemd nie zgłasza braku starych plików startowych SysV ani nie próbuje zmieniać właściciela nieistniejących plików. Starszy init pozostaje obsługiwany.
  • Trafna kontrola Apache i ModSecurity. Nieaktywny Apache i domyślne ścieżki logów ModSecurity mają status informacyjny. Na systemd rozstrzyga rzeczywisty stan usługi: prywatny /opt/zimbra/common/bin/httpd nie jest mylony z systemowym Apache. Starszy init zachowuje kontrolę procesu.
  • Sprawdzony transport poczty Zimbra. Kanoniczny symlink sendmail Zimbry jest rozpoznawany przez kontrolę zaufanej ścieżki. Ta celowana poprawka zgodności nie nadaje zaufania dowolnym symlinkom.

Kwalifikacja wydania Linux: 76/76. Kontrole publicznego bootstrapu: 82/82.

DCSF

DH20.22 domyka zależność JSON::PP bez osłabiania zaufania

Pakiet 15.10.25 dodaje JSON::PP do preflightu instalatora i kontroli runtime os.pl, zachowując rozdział systemowego Perla, prywatnego środowiska cPanel oraz jawnego fallbacku CPAN.

01

Najpierw pakiety systemowe

Poza cPanel DCSF naprawia zamkniętą listę modułów przez dokładne możliwości RPM lub mapowanie pakietów Debiana. DNF i YUM zachowują weryfikację GPG, a APT odrzuca repozytoria nieuwierzytelnione i niezabezpieczone.

02

Pomiar postępu i ponowna kontrola

Instalator inwentaryzuje wymagane moduły przed preflightem i po naprawie. Próby są ograniczone, muszą wykazać postęp, a powodzenie wymaga ponownego importu całej zamkniętej listy.

03

CPAN wyłącznie po jawnej zgodzie

Systemowy fallback CPAN jest domyślnie wyłączony. Operator musi podać --allow-cpan-fallback; używany jest stały mirror MetaCPAN przez HTTPS, zamknięte nazwy modułów i zweryfikowane katalogi robocze.

04

Prywatny Perl cPanel

Na cPanel DCSF zawsze sprawdza /usr/local/cpanel/3rdparty/bin/perl, wyznacza pasujący wersjonowany cpanm i uruchamia go jawnie przez ten sam prywatny interpreter, bez mieszania bibliotek z /usr/bin/perl.

05

Wymagane JSON::PP

Runtime OLSPanel wymaga JSON::PP. RPM wybiera podpisaną możliwość perl(JSON::PP), Debian pakiet libjson-pp-perl, cPanel używa prywatnego cpanm, a systemowy CPAN nadal wymaga jawnego --allow-cpan-fallback.

Canary PASS: Wcześniejszy publiczny test canary --dryrun uwierzytelnił sprawdzane wtedy wydanie, wybrał właściwy instalator i pozostawił każdy zwykły plik bezpośrednio w /etc/csf bez zmian.

DCSF

DH20.22 utrzymuje działania OLSPanel w widocznym obszarze

Pakiet 15.10.25 ogranicza iframe do 640–1200 pikseli, przewija go wewnętrznie i wraca na górę po nawigacji. Maskowany modal, Watch System Logs, Search for IP i Firewall Allow pozostają widoczne, a zaufana polityka i rzeczywisty test backendu są zachowane.

01

Wykrywanie bez fałszywego wymagania

Katalog modules jest opcjonalny. Detektor przyjmuje wyłącznie wspierane katalogi kanoniczne i bezpieczną deklarację /etc/olspanel/base_dir należącą do roota.

02

Preflight chronionej konfiguracji

Przed zapisem adapter tylko odczytuje metadane /etc/csf, /etc/csf/csf.conf i /etc/csf/csf.cloudflare. Tryb --dryrun wykonuje tę samą kontrolę bez zmiany plików.

03

Odrzucenie aliasów i dokładna diagnoza

Symlinki, pliki inne niż zwykłe, własność inną niż root, zapis grupy lub świata oraz chronione pliki z więcej niż jednym hardlinkiem są odrzucane przed instalacją ze wskazaniem dokładnej ścieżki.

04

Finalizacja bez zmiany treści

Po instalacji /etc/csf otrzymuje root:root 0700, a csf.conf i csf.cloudflare root:root 0600 z dokładnie jednym hardlinkiem. Istniejąca treść obu plików pozostaje identyczna bajtowo.

05

Uwierzytelniony brakujący plik

Jeżeli csf.cloudflare nie istnieje, może pochodzić wyłącznie ze zweryfikowanego, podpisanego pakietu; istniejący plik nie jest zastępowany.

06

Brak fałszywego sukcesu

Instalator ogólny kończy pracę błędem, gdy rekurencyjny chmod lub chown nie powiedzie się, zamiast kontynuować do komunikatu PASS.

07

Kontrolowane utworzenie modules

Brakujący katalog powstaje dopiero podczas rzeczywistej instalacji jako root:root 0755. DCSF zapisuje prywatną informację, że sam go utworzył.

08

Ostrożne odinstalowanie

Uninstall usuwa katalog nadrzędny wyłącznie wtedy, gdy utworzył go DCSF i katalog nadal jest pusty. Obce lub niepuste dane pozostają nietknięte.

09

Runtime JSON::PP

Preflight i kontrola os.pl wymagają JSON::PP. Naprawa korzysta z podpisanej możliwości RPM perl(JSON::PP), pakietu Debian libjson-pp-perl, prywatnego cpanm cPanel lub jawnie włączonego fallbacku systemowego CPAN.

10

Izolowana kompilacja backendu

Po instalacji ogólnej, lecz przed publikacją lub restartem integracji panelu, adapter wykonuje izolowany test backendu perl -T -c. Błąd zatrzymuje integrację OLSPanel.

11

Właściwe zasoby panelu

OLSPanel podaje obrazy z uwierzytelnionego drzewa /usr/local/csf/lib/webmin/csf/images, w którym podpisany pakiet umieszcza między innymi ikonę csf.svg.

12

Jawna zaufana polityka

Backend ładuje /usr/local/csf/lib/ConfigServer/panel-action-policy.json z require_trusted => 1 zamiast używać domyślnej ścieżki CyberPanelu. Cały łańcuch nadrzędny i plik muszą być kontrolowane przez roota i niezapisywalne dla innych.

13

Test rzeczywistej ramki backendu

Instalator wysyła ograniczone żądanie binarne tylko do odczytu przez rzeczywisty backend w taint mode. Odpowiedź nie może przekroczyć 16 MiB i musi zawierać marker interfejsu DCSF, zanim integracja zostanie opublikowana lub zrestartowana. Po aktualizacji extmail.uck.katowice.pl pełna ścieżka Django do backendu Perla zwróciła HTTP 200.

14

Maskowane ponowne uwierzytelnienie

Chronione działania używają osobnego okna z ograniczonym polem type="password" zamiast window.prompt(). Escape, przycisk anulowania i kliknięcie tła bezpiecznie przerywają operację, a widoczne pole jest czyszczone natychmiast po przekazaniu danych do żądania.

15

Działające logi systemowe

Search System Logs i Watch System Logs przyjmują wyłącznie nocache o długości od jednej do dwudziestu cyfr. Stan postępu kończy się po każdej odpowiedzi, błąd pokazuje status HTTP, a produkcyjne testy wyszukiwania i podglądu zwróciły HTTP 200.

16

Widoczne odpowiedzi chronionych akcji

Przechwycona nawigacja jest deduplikowana, odraczana do następnego obrotu pętli zdarzeń i jawnie wysyłana do _self z widocznym postępem. Quick Allow i zapis konfiguracji zachowują pełną, niepustą odpowiedź zamiast pustej ramki.

17

Search for IP i Firewall Allow

Testy przez rzeczywisty backend Perla potwierdziły wyszukanie dodanego adresu, listę Firewall Allow oraz kontrolki Done i Return. Tymczasowy wpis testowy został usunięty, a końcowy skrót csf.allow wrócił dokładnie do wartości sprzed testu.

18

Ograniczony przewijany obszar akcji

Iframe działań pozostaje między 640 a 1200 pikseli, przewija długą treść wewnętrznie i wraca na górę po każdej nawigacji. Test produkcyjny utrzymał zewnętrzną stronę na wysokości 1000 pikseli i pozycji przewijania zero, dzięki czemu wyniki Search for IP, Firewall Allow, Watch System Logs i modal reautoryzacji pozostały widoczne.

DCSF

Porównanie opublikowanej liczby poprawek

Liczby zachowują metodologię każdego projektu. Gdy opiekun wydania nie ujawnił liczby poprawek bezpieczeństwa, tabela pokazuje to wprost zamiast tworzyć niepotwierdzoną wartość.

Linia i wydanieJawnie policzone poprawki bezpieczeństwaPozostałe poprawki lub kontrolePodstawa porównania
DCSF DH20.22pakiet techniczny 15.10.255151 z 51 osobno opisanych i zweryfikowanych napraw3 kontrole + Perl + OLSPanel + WebGuardKwalifikacja DH20.22: 76 z 76 bramekPubliczny rejestr P-01–P-51Implementacja, test regresyjny i kwalifikacja wydania
cPanel CSF 16.31-1wydanie wyłącznie dla cPanel & WHMNieujawnionaProducent nie opublikował liczby poprawek w 16.31-116.30-1: 4 + 54 poprawki bezpieczeństwa i 5 zmian stabilności lub zgodnościOficjalny changelog cPanel16.31-1 opisano jako Targeted Security Release
Aetherinox CSF 15.10publiczne wydanie bazowe2Pozycje wprost dotyczące XSS lub kodowania niezaufanych danych11 pozycji fixŁączna liczba poprawek w publicznym skrócie wydaniaOficjalne informacje o 15.10Brak równoważnego, numerowanego rejestru bezpieczeństwa

DCSF: 13 września 2026 r.; źródła porównawcze: 10 września 2026 r. Metodologia: DCSF liczy niezależne wymagania bezpieczeństwa zamknięte implementacją i testami. Dla pozostałych wydań podajemy wyłącznie liczby jawnie opublikowane przez ich opiekunów. Pozycje fix, bramki bezpieczeństwa i identyfikatory CVE nie są jednostkami równoważnymi.

DCSF

Utwardzony firewall CSF/LFD dla infrastruktury hostingowej

DCSF zachowuje znany sposób pracy CSF i LFD, jednocześnie zamykając klasy exploitów wokół wykonania jako root, parserów, aktualizacji zdalnych, autoryzacji paneli i stanu firewalla.

01

Weryfikowalne aktualizacje

Metadane wydania wiążą wersję, nazwę paczki i skrót kryptograficzny z przypiętym kluczem podpisującym.

02

Bezpieczniejsze operacje uprzywilejowane

Wywołania bez powłoki i jawna walidacja ograniczają niejednoznaczność przy przekraczaniu granic uprawnień.

03

Ograniczone dane wejściowe

Dane sieciowe, plikowe i logi są przetwarzane z limitami rozmiaru, czasu i struktury.

04

Ciągłość operacyjna

Zmiany są projektowane z etapową walidacją, przewidywalnym błędem i możliwością odzyskania stanu firewalla.

05

Natywna integracja OLSPanel

Zamknięte akcje po uwierzytelnieniu, CSRF, ponowne podanie hasła i ograniczone wykonanie bez powłoki chronią nową ścieżkę panelową.

06

Wzmocniony WebGuard

Ograniczony replay, audyt i korelacja wykrywają przeciążenia per vhost bez włączania obcych logów WWW do parsera LFD.

07

Odświeżony interfejs operatora

Zwarty nagłówek, czytelny stos statusów, jednoznaczne kontrolki, tryb ciemny i responsywne tabele usprawniają administrację.

DCSF

WebGuard DH20.22: ograniczona ochrona WWW per vhost

Wydanie zachowuje limity replay, audytu i kosztu korelacji, a log OpenLiteSpeed kopiuje odizolowana usługa. WebGuard działa poza parserem regex LFD i domyślnie pozostaje wyłączony w trybie report.

01

Kanoniczne vhosty

Adaptery OpenLiteSpeed, nginx i Apache przyjmują tylko kanoniczny vhost wskazany przez serwer albo jawnie skonfigurowany alias.

02

Twarde limity replay

Replay przyjmuje najwyżej 50 000 linii, działa do 30 sekund i emituje do 2 000 rekordów audytu, podając czy wynik jest kompletny.

03

Ograniczona korelacja przyczynowa

Bufory audytu mają limit, wyeliminowano skany kwadratowe, a nieuporządkowany czas źródłowy nie uszkadza ruchomego okna vhosta.

04

Odizolowany log OpenLiteSpeed

Usługa roota kopiuje tylko zweryfikowany log OLS do pliku DCSF ograniczonego do 256 MiB i obracanego przy 128 MiB, poza obcym drzewem logów.

05

Bezpieczne ustawienia domyślne

WEBGUARD=0 i WEBGUARD_MODE=report utrzymują silnik oraz opcjonalny kolektor wyłączone do czasu sprawdzenia dowodów przez operatora.

06

Ograniczone egzekwowanie

Tryb enforce może tworzyć tylko tymczasowe reguły dla dokładnego IP, ruchu przychodzącego i wskazanych portów, z ochroną allow, ignore, monitoringu oraz zaufanych proxy i CDN.

Refreshed responsive DCSF DH20.22 firewall administration interface
Responsywny interfejs operatora DCSF, zachowany w bieżącym wydaniu.
DCSF / CSF / LFD

Znana obsługa CSF, znacznie mocniejsze granice bezpieczeństwa

Administratorzy zachowują znany model operacyjny CSF/LFD w odświeżonym, responsywnym interfejsie. DCSF dodaje podpisaną dystrybucję, ścisłą walidację, limity przetwarzania, transakcyjne odzyskiwanie i korelację WebGuard rozpoczynającą pracę w trybie raportowym.

  • Zwarty nagłówek i czytelny stos statusów
  • Jednoznaczne zakładki, formularze i tabele
  • Tryb jasny i ciemny
  • Responsywne działania na urządzeniach mobilnych
DCSF

Jedna warstwa ochrony dla dziewięciu ścieżek wdrożenia

DCSF obsługuje osiem integracji panelowych, w tym ograniczony obszar akcji OLSPanel, poprawione uwierzytelnienie, logi i działania firewalla, prywatny Perl cPanel oraz tryb ogólny dla serwerów Linux bez panelu.

cPanel & WHM

Zachowuje znany sposób obsługi firewalla w WHM i migrację RPM poprzedzoną kopią. Naprawa zależności sprawdza /usr/local/cpanel/3rdparty/bin/perl i uruchamia pasujący wersjonowany cpanm przez ten sam prywatny interpreter.

OLSPanel

Utrzymuje iframe działań OLSPanel między 640 a 1200 pikseli z przewijaniem wewnętrznym i powrotem na górę, aby maskowane uwierzytelnienie, Watch System Logs, Search for IP i Firewall Allow pozostawały widoczne.

DirectAdmin

Korzysta z adaptera DirectAdmin ze wzmocnioną walidacją argumentów, kontrolą zmiany tożsamości i operacjami uprzywilejowanymi bez powłoki.

CyberPanel

Zachowuje integrację CyberPanel, ograniczając operacje uprzywilejowane do uwierzytelnionych żądań POST chronionych przed CSRF.

CWP

Obsługuje dotychczasową ścieżkę administracji Control Web Panel z podpisanym pakietem, limitami parserów i ochroną stanu firewalla.

InterWorx

Integruje się z NodeWorx i wymaga natywnego uprawnienia FIREWALL, blokując konta dodatkowe, które go nie posiadają.

VestaCP

Zachowuje ścieżkę integracji VestaCP z CSF/LFD, stosując wspólne zabezpieczenia wydania, danych wejściowych i odzyskiwania DCSF.

Webmin

Obsługuje administrację CSF/LFD przez Webmin z tym samym utwardzonym zapleczem i podpisanym kanałem aktualizacji.

Generic Linux

Zapewnia bezpośrednią obsługę na wspieranych serwerach RHEL i Debian. Brakujące moduły Perla z zamkniętej listy są naprawiane przez pakiety RPM z GPG lub uwierzytelnione mapowanie APT.

DCSF

Dane o zagrożeniach są użyteczne tylko wtedy, gdy można im zaufać

DataHouse Threat Feed jest stale odświeżany w kontrolowanym procesie odrzucającym rekordy błędne, przeterminowane i powtórzone.

01

Pozyskanie

Przyjęcie wskaźników z wybranych źródeł operacyjnych i badawczych.

02

Walidacja

Sprawdzenie składni, zakresu adresów, pochodzenia i integralności transportu.

03

Normalizacja

Ujednolicenie rekordów oraz usunięcie duplikatów i sprzecznych wpisów.

04

Wygaszanie

Usunięcie wskaźników, których wiarygodność lub znaczenie operacyjne wygasło.

Wydane

DH20.22 zostało opublikowane

DH20.22 odpowiada podpisanemu pakietowi 15.10.25: przeszło 76 z 76 testów wydania Linux i 82 z 82 kontroli publicznego bootstrapu. Opcjonalny AI System Scan dodaje szybkie i pogłębione przeglądy powiązane z dowodami, z własnym kluczem OpenAI API administratora. Funkcja jest domyślnie wyłączona. Zachowano bezpieczną odmowę migracji legacy/nft, poprawiony edytor wykluczeń LFD i zasoby dostępne publicznymi stronami pobierania.

Podpisany pakiet publiczny i instalator są dostępne.

DCSF

Pytania administratorów

Najważniejsze informacje o aktualnym wydaniu produkcyjnym.

Czym jest AI System Scan?

To opcjonalny szybki lub pogłębiony przegląd ograniczonego zestawu lokalnych danych bezpieczeństwa. Jest domyślnie wyłączony i wymaga własnego klucza OpenAI API. Wyniki muszą wskazywać przesłane dowody, mają charakter doradczy i nie uruchamiają automatycznie napraw.

Czy AI System Scan mieści się w cenie darmowego oprogramowania?

Oprogramowanie DCSF pozostaje bezpłatne na GPLv3, w cenie 0 USD. Opcjonalne użycie OpenAI API jest rozliczane osobno na koncie API administratora. Wybrane dane diagnostyczne trafiają do OpenAI; store=false nie jest gwarancją Zero Data Retention.

Czy DCSF jest najnowszym utwardzonym wydaniem CSF/LFD od DataHouse?

Tak. DH20.22 jest najnowszym utwardzonym wydaniem linii DCSF. Odpowiada podpisanemu pakietowi 15.10.25, zachowuje 51 zweryfikowanych napraw bezpieczeństwa i przeszło wszystkie 76 testy wydania.

Jak DH20.22 naprawia wymagany moduł JSON::PP?

Systemy RPM wybierają podpisaną możliwość perl(JSON::PP), a systemy Debian pakiet libjson-pp-perl. cPanel używa sprawdzonego prywatnego Perla i pasującego cpanm; systemowy CPAN pozostaje wyłączony bez jawnego --allow-cpan-fallback.

Jak DH20.22 ładuje politykę działań OLSPanel?

Backend używa jawnej współdzielonej ścieżki /usr/local/csf/lib/ConfigServer/panel-action-policy.json z require_trusted => 1. Cały łańcuch katalogów nadrzędnych i plik polityki muszą pozostawać pod kontrolą roota bez obcego prawa zapisu.

Jak DH20.22 sprawdza rzeczywisty backend OLSPanel?

Po instalacji ogólnej, ale przed publikacją lub restartem integracji panelu, adapter wykonuje perl -T -c i wysyła ograniczone żądanie binarne tylko do odczytu przez rzeczywisty backend w taint mode. Odpowiedź ma limit 16 MiB i musi zawierać marker interfejsu DCSF.

Jak DH20.22 chroni ponowne uwierzytelnienie administratora?

Chronione działania OLSPanel używają osobnego okna z ograniczonym polem type=password zamiast window.prompt(). Obsługiwane są Escape, anulowanie i kliknięcie tła, a widoczne pole jest natychmiast czyszczone po przekazaniu danych do chronionego żądania.

Jak DH20.22 naprawia logi i wyniki działań OLSPanel?

Search System Logs i Watch System Logs przyjmują wyłącznie nocache o długości od jednej do dwudziestu cyfr i zawsze kończą stan postępu. Odroczona, deduplikowana nawigacja _self zachowuje wyniki Quick Allow, zapisu konfiguracji, Search for IP i Firewall Allow.

Jak DH20.22 utrzymuje wyniki działań OLSPanel w widocznym miejscu?

Iframe działań pozostaje między 640 a 1200 pikseli, przewija się wewnętrznie i wraca na górę po każdej nawigacji. Search for IP, Firewall Allow, Watch System Logs oraz wyśrodkowany modal z maskowanym hasłem pozostają dzięki temu w widocznym obszarze operatora.

Jak DH20.22 sprawdza zasoby OLSPanel?

Obrazy OLSPanel, w tym csf.svg, są podawane z uwierzytelnionego drzewa pakietu /usr/local/csf/lib/webmin/csf/images.

Jak DH20.22 chroni konfigurację CSF w OLSPanel?

Przed instalacją pakietu adapter wykonuje tylko do odczytu preflight metadanych /etc/csf, /etc/csf/csf.conf i /etc/csf/csf.cloudflare. Odrzuca symlinki, niebezpieczne hardlinki i błędne metadane ze wskazaniem dokładnej ścieżki, po czym ustawia katalog na root:root 0700, a chronione pliki na root:root 0600 bez zmiany ich dotychczasowej treści.

Jakie panele obsługuje DCSF?

DCSF obsługuje OLSPanel, cPanel & WHM, DirectAdmin, CyberPanel, CWP, InterWorx, VestaCP i Webmin oraz tryb ogólny dla wspieranych serwerów Linux z rodzin RHEL i Debian.

Jakie błędy i klasy exploitów naprawiono?

Publiczny rejestr obejmuje wstrzykiwanie poleceń i argumentów, ReDoS i wyczerpanie zasobów, wyścigi plikowe, podmianę aktualizacji, nadużycia paneli, ataki na klaster, obejścia tożsamości procesów, błędy zaufania DNS i utratę stanu firewalla.

Czym jest WebGuard?

WebGuard to opcjonalna, domyślnie wyłączona usługa korelująca kosztowne lub zawieszone żądania z przeciążeniem tego samego kanonicznego vhosta. DH20.22 zachowuje ograniczony replay, odizolowany kolektor OpenLiteSpeed i tymczasowe działania dla dokładnego IP i wskazanych portów.

Czy można już pobrać DCSF?

Tak. DH20.22 jest publiczne i odpowiada podpisanemu pakietowi DCSF 15.10.25. Bootstrap weryfikuje wszystkie elementy zaufania przed instalacją.

Jak liczba poprawek wypada na tle cPanel CSF i Aetherinox CSF?

DCSF publikuje 51 osobno zweryfikowanych napraw bezpieczeństwa oraz trzy zabezpieczenia operacyjne. cPanel nie ujawnia liczby poprawek w ukierunkowanym wydaniu bezpieczeństwa 16.31-1. Skrót wydania Aetherinox 15.10 wymienia 11 pozycji fix, w tym dwie bezpośrednio dotyczące XSS lub niebezpiecznego renderowania danych; pozycje z informacji o wydaniu nie są równoważne bramkom bezpieczeństwa DCSF.