# Pełny kontekst projektu DCSF DCSF (DataHouse CSF) to najnowsze i najmocniej utwardzone wydanie linii DCSF: zgodna z CSF/LFD dystrybucja firewalla i demona LFD dla produkcyjnych serwerów Linux. Stan: opublikowane. DCSF DH20.22 odpowiada podpisanemu pakietowi technicznemu 15.10.25; zakończono powodzeniem 76 z 76 bramek wydania oraz 82 z 82 testów publicznego bootstrapu. Cena oprogramowania: 0 USD. DCSF jest udostępniany na licencji GNU GPLv3 z zachowaniem informacji o projekcie bazowym. DCSF jest forkiem utrzymywanym przez DataHouse, a nie oficjalnym produktem cPanel. Zachowuje zgodność operacyjną z CSF/LFD i dodaje własny zweryfikowany program utwardzania. ## Bieżące źródła i changelog - Weryfikacja dokumentacji: 2026-09-16 - Data publikacji pakietu: 2026-09-16T10:32:19Z - [Changelog JSON](https://dcsf.net/changelog.json): wersje, daty, zmiany, metadane i podpisane manifesty - [Security JSON](https://dcsf.net/security.json): rejestr P-01–P-51 i ocena CVE dokładnego pakietu - [OpenVEX](https://dcsf.net/vex.json): ocena przypisana do wersji i SHA-256, bez domniemanych zakresów wersji podatnych - [Release metadata](https://dcsf.net/release.json) - [Signed stable manifest](https://update.dcsf.net/v1/stable/manifest.txt) - [Full project context](https://dcsf.net/llms-full.txt) - JSON i tekst są dokumentacją informacyjną. To podpisany manifest uwierzytelnia pakiet. Kopie wyszukiwarki mogą pozostawać nieaktualne; data dokumentacji i data publikacji pakietu są odrębne. ## Messenger: ocena bieżącego pakietu - CVE-2026-65638: not_affected; Wydany Messenger nie ma dawnej ścieżki weryfikacji reCAPTCHA i poleceń samodzielnego odblokowania. Dawny endpoint PHP zwraca HTTP 403. Opisana przez upstream ścieżka wstrzyknięcia poleceń przez URL nie występuje. [Biuletyn upstream](https://support.cpanel.net/hc/en-us/articles/43387915588375-Security-CVE-2026-65638-CSF-Security-Release) - CVE-2026-67402: not_affected; Szablony Apache HTTP i HTTPS w pakiecie nie mapują /usr/bin przez ScriptAlias. Obsługują statyczne GET/HEAD, wyłączają wykonywalne handlery i nadpisania przez .htaccess oraz blokują rozszerzenia skryptów. [Biuletyn upstream](https://support.cpanel.net/hc/en-us/articles/43171958716439-Security-CSF-Security-Release-September-3rd-2026) - Metoda: kontrola statyczna oryginalnego pakietu po weryfikacji podpisu i SHA-256. Nie przeprowadzono nowego testu exploita na produkcji. - Starsze wydania nie zostały objęte tą oceną. Nie wyznaczono pierwszego wydania naprawionego. 51 napraw P-01–P-51 nie oznacza 51 CVE. - [Dowody i zakres oceny](https://dcsf.net/security/messenger-assessment.json) ## Historia zweryfikowanych wydań (5) ### DH20.22 / 15.10.25 Published: 2026-09-16T10:32:19Z; current release - Opcjonalny AI System Scan: AI System Scan dodaje szybki i pogłębiony przegląd do interfejsu administracyjnego DCSF. Funkcja jest domyślnie wyłączona i wymaga podania przez administratora własnego klucza OpenAI API oraz wyboru modelu. - Ograniczony zakres dowodów i chroniony klucz: Pojedynczy skan w tle zbiera ograniczony zestaw lokalnych danych bezpieczeństwa, z limitami odczytów, procesów, rozmiaru danych i czasu wykonania. Klucz API jest w osobnym pliku dostępnym tylko dla roota i nigdy nie wraca do interfejsu. - Wnioski powiązane z przekazanymi dowodami: Żądania OpenAI Responses API używają store=false, bez narzędzi i ze ścisłym formatem odpowiedzi. Wnioski oraz zalecenia muszą wskazywać prawidłowe identyfikatory dowodów z wysłanego zestawu. Raport doradza, ale nie wykonuje automatycznie napraw. - [Signed manifest](https://update.dcsf.net/releases/15.10.25/manifest.txt) - [Release metadata](https://update.dcsf.net/releases/15.10.25/release.json) ### DH20.21 / 15.10.24 Published: 2026-09-14T12:20:40Z; historical release - Ostrzeżenia eksportera zatrzymują migrację: Bootstrap migracji odmawia kontynuacji, gdy iptables-save zwraca kod wyjścia 0, ale w diagnostyce zgłasza niezgodną tabelę nft. Sam poprawny kod zakończenia nie jest dowodem kompletnego eksportu firewalla. - Odmowa przy mieszanym lub pominiętym stanie: Migracja jest odrzucana, gdy równocześnie istnieją reguły legacy i nft albo eksport pomija aktywną standardową tabelę nftables. Niepełna kopia nie może po cichu stać się podstawą przywracania stanu. - Pełne dowody migracji objęte sumami kontrolnymi: Kopia migracyjna zapisuje pełny wynik nft list ruleset oraz diagnostykę eksporterów. Pliki te wchodzą do sum kontrolnych SHA-256 backupu, aby razem weryfikować zapisane reguły i dowody przebiegu eksportu. - [Signed manifest](https://update.dcsf.net/releases/15.10.24/manifest.txt) - [Release metadata](https://update.dcsf.net/releases/15.10.24/release.json) ### DH20.20 / 15.10.23 Published: 2026-09-13T20:38:12Z; historical release - Aktywne LFD po aktualizacji produkcyjnej: Po udanej aktualizacji profilu produkcyjnego (TESTING=0) instalator restartuje LFD i sprawdza wynik, w tym aktywność usługi na systemd. Nowy kod demona działa od razu; instalacje z TESTING=1 nie są uruchamiane. - [Signed manifest](https://update.dcsf.net/releases/15.10.23/manifest.txt) - [Release metadata](https://update.dcsf.net/releases/15.10.23/release.json) ### DH20.19 / 15.10.22 Published: 2026-09-13T20:05:57Z; historical release - Oddzielny budżet kontekstu procfs: Kontrole kontekstowej tożsamości mają osobny, ograniczony budżet skanowania procfs. Przy wielu procesach nie powstają już fałszywe alarmy excessive usage spowodowane kolizją tych budżetów; zwykłe limity procesu, UID i całego skanowania nie są osłabiane. - [Signed manifest](https://update.dcsf.net/releases/15.10.22/manifest.txt) - [Release metadata](https://update.dcsf.net/releases/15.10.22/release.json) ### DH20.18 / 15.10.21 Published: 2026-09-13T07:47:43Z; historical release - Trafna detekcja Apache na systemd z Zimbrą: O kontroli logów Apache i ModSecurity rozstrzyga stan usługi systemd. Prywatny proces httpd Zimbry nie oznacza aktywnego systemowego Apache. Zachowano kontrolę procesu dla starszego init. - [Signed manifest](https://update.dcsf.net/releases/15.10.21/manifest.txt) - [Release metadata](https://update.dcsf.net/releases/15.10.21/release.json) ## DH20.22: AI System Scan - Opcjonalny AI System Scan: AI System Scan dodaje szybki i pogłębiony przegląd do interfejsu administracyjnego DCSF. Funkcja jest domyślnie wyłączona i wymaga podania przez administratora własnego klucza OpenAI API oraz wyboru modelu. - Ograniczony zakres dowodów i chroniony klucz: Pojedynczy skan w tle zbiera ograniczony zestaw lokalnych danych bezpieczeństwa, z limitami odczytów, procesów, rozmiaru danych i czasu wykonania. Klucz API jest w osobnym pliku dostępnym tylko dla roota i nigdy nie wraca do interfejsu. - Wnioski powiązane z przekazanymi dowodami: Żądania OpenAI Responses API używają store=false, bez narzędzi i ze ścisłym formatem odpowiedzi. Wnioski oraz zalecenia muszą wskazywać prawidłowe identyfikatory dowodów z wysłanego zestawu. Raport doradza, ale nie wykonuje automatycznie napraw. - Modele do wyboru w tym wydaniu: gpt-5-mini, gpt-5.4-mini, gpt-5.6-terra. Dostępność zależy od konta OpenAI API. - Po włączeniu wybrane lokalne dane diagnostyczne bezpieczeństwa są wysyłane do OpenAI. Rozpoznane sekrety są maskowane, ale nie jest to gwarancja anonimowości. store=false nie gwarantuje Zero Data Retention; nadal obowiązują ustawienia konta API i zasady dostawcy. Opcjonalne użycie API jest rozliczane osobno od bezpłatnego DCSF. Wnioski wymagają oceny administratora i nie gwarantują wykrycia wszystkich problemów bezpieczeństwa. - [OpenAI API data controls](https://developers.openai.com/api/docs/guides/your-data) ### Zachowane wcześniejsze poprawki - Ostrzeżenia eksportera zatrzymują migrację: Bootstrap migracji odmawia kontynuacji, gdy iptables-save zwraca kod wyjścia 0, ale w diagnostyce zgłasza niezgodną tabelę nft. Sam poprawny kod zakończenia nie jest dowodem kompletnego eksportu firewalla. - Odmowa przy mieszanym lub pominiętym stanie: Migracja jest odrzucana, gdy równocześnie istnieją reguły legacy i nft albo eksport pomija aktywną standardową tabelę nftables. Niepełna kopia nie może po cichu stać się podstawą przywracania stanu. - Pełne dowody migracji objęte sumami kontrolnymi: Kopia migracyjna zapisuje pełny wynik nft list ruleset oraz diagnostykę eksporterów. Pliki te wchodzą do sum kontrolnych SHA-256 backupu, aby razem weryfikować zapisane reguły i dowody przebiegu eksportu. - Oddzielny budżet kontekstu procfs: Kontrole kontekstowej tożsamości mają osobny, ograniczony budżet skanowania procfs. Przy wielu procesach nie powstają już fałszywe alarmy excessive usage spowodowane kolizją tych budżetów; zwykłe limity procesu, UID i całego skanowania nie są osłabiane. - Aktywne LFD po aktualizacji produkcyjnej: Po udanej aktualizacji profilu produkcyjnego (TESTING=0) instalator restartuje LFD i sprawdza wynik, w tym aktywność usługi na systemd. Nowy kod demona działa od razu; instalacje z TESTING=1 nie są uruchamiane. - Ograniczone ponawianie rejestracji: Rejestracja instalacji korzysta z API HTTPS bez rozszerzenia pliku oraz ograniczonych prób retry i backoff. Chwilowy błąd można ponowić bez nieograniczonego oczekiwania; podpis tożsamości i kontrola adresu źródłowego pozostają wymagane. - Instalacja świadoma stanu SELinux: Instalator sprawdza stan SELinux przed użyciem chcon. Wyłączony SELinux nie powoduje już mylących ostrzeżeń o etykietowaniu, a aktywne środowiska zachowują obsługę kontekstów. - Natywna obsługa systemd: Host działający wyłącznie na systemd nie zgłasza braku starych plików startowych SysV ani nie próbuje zmieniać właściciela nieistniejących plików. Starszy init pozostaje obsługiwany. - Trafna kontrola Apache i ModSecurity: Nieaktywny Apache i domyślne ścieżki logów ModSecurity mają status informacyjny. Na systemd rozstrzyga rzeczywisty stan usługi: prywatny /opt/zimbra/common/bin/httpd nie jest mylony z systemowym Apache. Starszy init zachowuje kontrolę procesu. - Sprawdzony transport poczty Zimbra: Kanoniczny symlink sendmail Zimbry jest rozpoznawany przez kontrolę zaufanej ścieżki. Ta celowana poprawka zgodności nie nadaje zaufania dowolnym symlinkom. ## Tożsamość produktu - Wydanie publiczne: DH20.22 - Pakiet techniczny: DCSF 15.10.25 - Podstawa zgodności: CSF/LFD 15.10 - Cena: 0 USD - Licencja: GNU GPLv3 - Opiekun: DataHouse, marka eTop sp. z o.o. - Sugestie i problemy techniczne: dat@etop.pl - Pobieranie: https://dcsf.pl/download/ - Instalator: https://dcsf.pl/install.sh - Metadane wydania: https://dcsf.pl/release.json - Podpisany manifest: https://dcsf.pl/v1/stable/manifest.txt - Commit źródłowy pakietu: 487c486c4f55ce5853fcf9c64273e2ed489b9281 - Commit tagu wydania: 54a916058c57c6162f32b22b2ffd1461f93cc49f - Gałąź wydania: fix/centos6-compat ## Program bezpieczeństwa - 51 zweryfikowanych napraw obejmuje podpisaną dystrybucję, ograniczone parsowanie, operacje uprzywilejowane, dane zdalne, wyścigi plikowe, transakcyjny stan firewalla, uwierzytelniony klaster, tożsamość procesów, autoryzację paneli i zaufanie DNS. - Trzy zabezpieczenia operacyjne dotyczą jawnych profili instalacji, kierunku odpowiedzi CC_DENY oraz zachowania polityki Dockera. - Status każdej pozycji jest publiczny pod https://dcsf.pl/hardening/. - Podpisane wydanie DH20.22 przeszło 76 z 76 bramek kwalifikacyjnych, a skupiony zestaw publicznego bootstrapu 82 z 82 testów; odpowiada wersji technicznej 15.10.25. - Aktualizacje używają stałego źródła, przypiętego klucza RSA-3072, SHA-256, ścisłego HTTPS, kontroli manifestu, archiwum i rollbacku. ## Naprawione błędy i klasy exploitów - Wstrzykiwanie poleceń i argumentów roota: P-01, P-06, P-07, P-25 i P-41 usuwają niebezpieczne granice powłoki, sprawdzają argumenty uprzywilejowane i kontrolują zmianę tożsamości. - ReDoS i wyczerpanie zasobów parsera: P-09, P-19, P-33, P-43 i P-49 ograniczają długość linii, alokację, pracę regex, wyniki, współbieżność i skanowanie procfs. - Wyścigi symlink, hardlink i TOCTOU: P-03, P-22, P-32 i P-34 wiążą operacje wrażliwe ze sprawdzonym plikiem, właścicielem i inode zamiast ponownie używalnej ścieżki. - Podmiana aktualizacji i źródeł zdalnych: P-02, P-05, P-15, P-16, P-18, P-40 i P-42 uwierzytelniają wydania, ograniczają archiwa i zachowują ostatni poprawny stan. - XSS, CSRF, MIME i nadużycia autoryzacji paneli: P-10, P-11, P-31, P-36, P-38 i P-51 chronią renderowanie, zmiany stanu, szablony, webrooty i natywne uprawnienia paneli. - Podszywanie się pod klaster, replay i nadużycie zasobów: P-20 uwierzytelnia i ramkuje ruch klastra, wykrywa powtórzenia oraz nakłada limity połączeń, wiadomości i pracy. - Obejścia tożsamości i rozliczania procesów: P-44 do P-50 chronią przed ponownym użyciem PID, przesunięciem pól procfs, pomyleniem PGID z SID, nadużyciem pignore i niebezpiecznym odzyskiwaniem blokad. - Utrata stanu firewalla i obejście polityki: P-17, P-35, O-02 i O-03 zapewniają transakcyjne reguły oraz zachowanie odpowiedzi, stanu rollbacku i polityki należącej do Dockera. - Błędy granic zaufania DNS i cache: P-27 do P-30 oddzielają dane prezentacyjne od autoryzacji, kanonizują PTR i ograniczają pracę resolvera oraz pamięć podręczną. ## Naprawa zależności Perla - DH20.22 inwentaryzuje dokładną zamkniętą listę modułów Perla przed preflightem i ponownie sprawdza ją po naprawie. - Lista wymaga JSON::PP: RPM wybiera podpisaną możliwość perl(JSON::PP), Debian pakiet libjson-pp-perl, cPanel prywatny cpanm, a systemowy CPAN wymaga --allow-cpan-fallback. - Poza cPanel brakujące moduły są instalowane z uwierzytelnionych repozytoriów OS: dokładne możliwości RPM z GPG albo zamknięte mapowanie pakietów APT. - Systemowy fallback CPAN jest wyłączony domyślnie i wymaga jawnego --allow-cpan-fallback; używa stałego mirroru MetaCPAN przez HTTPS. - Na cPanel DCSF zawsze sprawdza /usr/local/cpanel/3rdparty/bin/perl, wybiera pasujący wersjonowany cpanm i uruchamia go przez ten sam prywatny interpreter. - Próby naprawy są ograniczone, muszą wykazać postęp, a nazwy modułów, ścieżki, właściciele, tryby i środowisko uprzywilejowane są walidowane bez eval przez powłokę. - Wcześniejszy publiczny test canary --dryrun uwierzytelnił sprawdzane wtedy wydanie i pozostawił zwykłe pliki bezpośrednio pod /etc/csf bajtowo niezmienione. ## Integracje - DH20.22 zachowuje bezpieczną instalację na czystym OLSPanel: katalog modules jest opcjonalny i nie uczestniczy w detekcji. - Wykrywanie używa bezpiecznie sprawdzonego /etc/olspanel/base_dir, wspieranych katalogów kanonicznych, markerów panelu i załadowanej usługi cp.service. - Przed instalacją adapter tylko odczytuje metadane /etc/csf, /etc/csf/csf.conf i /etc/csf/csf.cloudflare; --dryrun wykonuje te same kontrole bez zmian. - Symlinki, obiekty inne niż zwykłe pliki, własność inną niż root, zapis grupy lub świata i chronione pliki z więcej niż jednym hardlinkiem są odrzucane z dokładną ścieżką. - Po instalacji /etc/csf jest finalizowane jako root:root 0700, a csf.conf i csf.cloudflare jako root:root 0600 z jednym hardlinkiem; istniejąca treść pozostaje identyczna bajtowo. - Brakujący csf.cloudflare może zostać zainstalowany wyłącznie z uwierzytelnionego pakietu. - Błąd rekurencyjnego chmod lub chown zatrzymuje instalator ogólny i nie może prowadzić do fałszywego PASS. - Brakujący modules powstaje dopiero podczas instalacji jako root:root 0755 z prywatnym zapisem pochodzenia. - Uninstall usuwa katalog tylko wtedy, gdy utworzył go DCSF i katalog nadal jest pusty; obce dane są zachowywane. - Wymagane JSON::PP jest sprawdzane przez preflight i os.pl, a po instalacji ogólnej backend musi przejść izolowany test perl -T -c przed publikacją lub restartem integracji panelu. - Backend jawnie ładuje /usr/local/csf/lib/ConfigServer/panel-action-policy.json z require_trusted => 1; cały łańcuch ścieżki i plik muszą być kontrolowane przez roota i niezapisywalne dla innych. - Instalator wysyła rzeczywiste żądanie binarne tylko do odczytu przez backend w taint mode; odpowiedź ma limit 16 MiB i musi zawierać marker interfejsu DCSF. - Chronione działania używają osobnego, ograniczonego pola type="password" zamiast window.prompt(); Escape, anulowanie i kliknięcie tła przerywają operację, a widoczne pole jest natychmiast czyszczone. - Search System Logs i Watch System Logs przyjmują tylko nocache od jednej do dwudziestu cyfr, kończą stan postępu po każdej odpowiedzi i pokazują status nieudanego żądania. - Deduplikowana nawigacja jest odraczana do następnego obrotu pętli zdarzeń i wysyłana do _self, dzięki czemu Quick Allow, zapis konfiguracji, Search for IP i Firewall Allow zachowują pełne odpowiedzi. - Iframe działań pozostaje między 640 a 1200 pikseli, przewija długą treść wewnętrznie i wraca na górę po każdej nawigacji. - Produkcyjna ścieżka Django do backendu Perla na extmail.uck.katowice.pl zwróciła HTTP 200 po aktualizacji do 15.10.25; zewnętrzna strona zachowała wysokość 1000 pikseli i pozycję przewijania zero, modal reautoryzacji pozostał widoczny, a testy logów, wyszukiwania IP i listy allow zakończyły się powodzeniem. - OLSPanel podaje podpisane obrazy, w tym csf.svg, z /usr/local/csf/lib/webmin/csf/images. - cPanel & WHM: Zachowuje znany sposób obsługi firewalla w WHM i migrację RPM poprzedzoną kopią. Naprawa zależności sprawdza /usr/local/cpanel/3rdparty/bin/perl i uruchamia pasujący wersjonowany cpanm przez ten sam prywatny interpreter. - OLSPanel: Utrzymuje iframe działań OLSPanel między 640 a 1200 pikseli z przewijaniem wewnętrznym i powrotem na górę, aby maskowane uwierzytelnienie, Watch System Logs, Search for IP i Firewall Allow pozostawały widoczne. - DirectAdmin: Korzysta z adaptera DirectAdmin ze wzmocnioną walidacją argumentów, kontrolą zmiany tożsamości i operacjami uprzywilejowanymi bez powłoki. - CyberPanel: Zachowuje integrację CyberPanel, ograniczając operacje uprzywilejowane do uwierzytelnionych żądań POST chronionych przed CSRF. - CWP: Obsługuje dotychczasową ścieżkę administracji Control Web Panel z podpisanym pakietem, limitami parserów i ochroną stanu firewalla. - InterWorx: Integruje się z NodeWorx i wymaga natywnego uprawnienia FIREWALL, blokując konta dodatkowe, które go nie posiadają. - VestaCP: Zachowuje ścieżkę integracji VestaCP z CSF/LFD, stosując wspólne zabezpieczenia wydania, danych wejściowych i odzyskiwania DCSF. - Webmin: Obsługuje administrację CSF/LFD przez Webmin z tym samym utwardzonym zapleczem i podpisanym kanałem aktualizacji. - Generic Linux: Zapewnia bezpośrednią obsługę na wspieranych serwerach RHEL i Debian. Brakujące moduły Perla z zamkniętej listy są naprawiane przez pakiety RPM z GPG lub uwierzytelnione mapowanie APT. ## Porównanie liczby poprawek - DCSF DH20.22: 51 zweryfikowanych napraw bezpieczeństwa, 3 publiczne kontrole operacyjne i WebGuard; 76 z 76 testów wydania. - cPanel CSF 16.31-1: producent określa wydanie jako Targeted Security Release, ale nie ujawnia liczby poprawek; wcześniejsze 16.30-1 dokumentuje 4 poprawki bezpieczeństwa i 5 zmian stabilności lub zgodności. - Aetherinox CSF 15.10: publiczny skrót wymienia 11 pozycji fix, z czego 2 wprost dotyczą XSS lub kodowania niezaufanych danych. - Metodologia: pozycje fix, bramki bezpieczeństwa i identyfikatory CVE nie są jednostkami równoważnymi; nieznanych liczb nie estymujemy. - Źródła: https://docs.cpanel.net/changelogs/configserver-security-firewall-csf-change-log/ oraz https://github.com/Aetherinox/csf-firewall/releases/tag/15.10. ## Pełny rejestr zweryfikowanych napraw - P-01: Odizolowanie danych reCAPTCHA komunikatora od każdej granicy powłoki roota [VERIFIED] - P-02: Ograniczenie zdalnych źródeł GLOBAL do danych bez możliwości dostarczania reguł zaawansowanych [VERIFIED] - P-03: Ochrona plików komunikatora przed dowiązaniami i wyścigami podmiany [VERIFIED] - P-04: Jawne parsowanie CIDR /0 i dopuszczanie go wyłącznie zgodnie z polityką wywołującego [VERIFIED] - P-05: Wymaganie przypiętych podpisów RSA-3072, metadanych związanych przez SHA-256 i kontroli wycofania aktualizacji [VERIFIED] - P-06: Wzmocnienie uprzywilejowanego mostu DirectAdmin i weryfikacja zmian tożsamości [VERIFIED] - P-07: Uruchamianie uprzywilejowanych punktów wejścia Perla w trybie taint i minimalnym środowisku [VERIFIED] - P-08: Generowanie chronionego klucza lokalnego dla samodzielnego interfejsu [VERIFIED] - P-09: Ograniczenie procesów, żądań, wyszukiwania, czasu przed uwierzytelnieniem i wyników samodzielnego interfejsu [VERIFIED] - P-10: Dodanie sesji CSPRNG, ochrony CSRF, bezpiecznych nagłówków i współczesnego TLS do samodzielnego UI [VERIFIED] - P-11: Kodowanie niezaufanych danych na końcowej granicy renderowania każdego adaptera UI [VERIFIED] - P-12: Klasyfikacja wariantów sukcesu i błędu Dovecot 2.4 bez znanych fałszywych alarmów [VERIFIED] - P-13: Jednolite ignorowanie managesieve-login we wszystkich właściwych profilach [VERIFIED] - P-14: Ograniczenie wyników własnych wyrażeń do zweryfikowanych portów TCP lub UDP od 1 do 65535 [VERIFIED] - P-15: Wymuszenie HTTPS z weryfikacją certyfikatu i nazwy hosta dla źródeł zdalnych [VERIFIED] - P-16: Kontrola stanu, rozmiaru i formatu pobrań przed atomową podmianą ostatniej dobrej wersji [VERIFIED] - P-17: Propagowanie błędów odtwarzania i zachowanie ostatniego działającego stanu firewalla [VERIFIED] - P-18: Rozpakowywanie list blokad ZIP z twardymi limitami i atomową podmianą [VERIFIED] - P-19: Ograniczenie rekordów logów przed analizą regex i usunięcie wzorców katastroficznych [VERIFIED] - P-20: Uwierzytelnienie, ramkowanie i ograniczenie zasobów całego ruchu klastra [VERIFIED] - P-21: Izolowanie sprawców LF_DIRWATCH i automatyczne przywracanie monitorowania [VERIFIED] - P-22: Stosowanie zmian LF_SCRIPT_PERM wyłącznie do zweryfikowanego otwartego inode [VERIFIED] - P-23: Usunięcie sekretów z argumentów, adresów URL, niebezpiecznych plików i diagnostyki [VERIFIED] - P-24: Użycie jednego ścisłego API do kanonizacji IPv4, IPv6 i CIDR [VERIFIED] - P-25: Walidacja końcowej koperty pocztowej i wywoływanie sendmail bez powłoki [VERIFIED] - P-26: Rozpoznawanie dokładnych nazw użytkowników syslog, także zaczynających się podkreśleniem [VERIFIED] - P-27: Oddzielenie danych DNS do wyświetlania od stanu cache używanego do autoryzacji [VERIFIED] - P-28: Dopasowywanie zaufanych nazw tylko dokładnie lub na granicy etykiety DNS [VERIFIED] - P-29: Kanonizacja danych PTR przed użyciem w cache, logach, poczcie, HTML i konfiguracji [VERIFIED] - P-30: Ograniczenie weryfikacji DNS i cache według czasu, współbieżności, rozmiaru i złożoności [VERIFIED] - P-31: Dopuszczanie uprzywilejowanych zmian CyberPanel wyłącznie przez chronione żądania POST [VERIFIED] - P-32: Usunięcie przewidywalnych plików tymczasowych i podążania za dowiązaniami z instalatorów [VERIFIED] - P-33: Zapobieganie dzieleniu znaków wielobajtowych przez czytniki surowych rekordów [VERIFIED] - P-34: Rejestracja, autoryzacja i ograniczenie każdego trwałego magazynu odczytywanego przez roota [VERIFIED] - P-35: Użycie jednej jednoznacznej i transakcyjnej gramatyki tymczasowych reguł firewalla [VERIFIED] - P-36: Jednokrotne renderowanie szablonów alertów i blokada wstrzykiwania struktury MIME [VERIFIED] - P-37: Nieodwracalne obniżenie uprawnień Messenger v1 i zamknięcie odziedziczonych deskryptorów [VERIFIED] - P-38: Ograniczenie katalogów WWW Messenger v2 i v3 oraz generowanej konfiguracji serwera [VERIFIED] - P-39: Weryfikacja tożsamości Messenger i transakcyjny cykl życia każdej instancji [VERIFIED] - P-40: Budowa i instalacja wydań z zamkniętego, zweryfikowanego wykazu artefaktów [VERIFIED] - P-41: Przekazywanie uwierzytelnionych żądań paneli bez uruchamiania powłoki [VERIFIED] - P-42: Walidacja i instalacja zdalnych baz Geo i ASN jako jednej transakcji ostatniej dobrej wersji [VERIFIED] - P-43: Ograniczenie alokacji rekordu logu przed wczytaniem całej niezaufanej linii do pamięci [VERIFIED] - P-44: Wiązanie działań na procesach z tożsamością jądra zamiast ponownie używalnego PID lub inode gniazda [VERIFIED] - P-45: Zapewnienie, że obsługa fork-bomb nie traktuje identyfikatora sesji jak identyfikatora grupy procesów [VERIFIED] - P-46: Usunięcie tekstu polecenia i własnych regex pignore z roli tożsamości procesu lub podstawy działania [VERIFIED] - P-47: Blokada przesuwania pól tożsamości procfs i ukrywania procesu przez kontrolowane bajty comm [VERIFIED] - P-48: Blokada omijania rozliczania przez wyjątki plików wykonywalnych między UID, usługami i nadzorcami [VERIFIED] - P-49: Ograniczenie skanowania procfs dla obiektu, UID i całego cyklu z uczciwym podziałem między UID [VERIFIED] - P-50: Ograniczenie odzyskiwania po zawieszonej blokadzie bez sygnalizowania celu odczytanego z pliku blokady [VERIFIED] - P-51: Blokada dostępu do DCSF dla dodatkowych kont NodeWorx bez natywnych uprawnień firewalla InterWorx [VERIFIED] ## Zabezpieczenia operacyjne wydania - O-01: Wymaganie jawnego profilu instalacji testowej lub produkcyjnej oraz wykrywanie trybu testowego przez kontrolę stanu [VERIFIED] - O-02: Zachowanie odpowiedzi dla połączeń inicjowanych lokalnie przy CC_DENY bez dopuszczania nowego ruchu przychodzącego [VERIFIED] - O-03: Zachowanie łańcuchów Dockera i polityki DOCKER-USER podczas restartu oraz wycofania zmian firewalla [VERIFIED] ## WebGuard - WebGuard to opcjonalna usługa korelacji przeciążenia WWW per vhost dla OpenLiteSpeed, nginx i Apache. - Ustawienia domyślne to WEBGUARD=0 oraz WEBGUARD_MODE=report; funkcja nie wykonuje działań firewalla bez jawnego włączenia i sprawdzenia dowodów. - Replay jest ograniczony do 50 000 linii, 30 sekund i 2 000 rekordów audytu; raportuje kompletność i przyczynę zatrzymania. - Korelacja ma ograniczone bufory, unika skanów kwadratowych i poprawnie obsługuje nieuporządkowane znaczniki czasu poza pętlą regex LFD. - Dedykowana usługa roota kopiuje zweryfikowany log OpenLiteSpeed do pliku DCSF ograniczonego do 256 MiB i obracanego przy 128 MiB. - Tryb enforce dopuszcza wyłącznie tymczasową blokadę dokładnego IP, kierunku przychodzącego i skonfigurowanych portów nasłuchu. - Chronione są listy allow i ignore, sieci monitorujące oraz zaufane zakresy proxy i CDN; replay zawsze pozostaje report-only. ## Baza zagrożeń - DCSF zawiera stale odświeżaną bazę zagrożeń DataHouse Threat Feed. - Wskaźniki są sprawdzane, normalizowane, deduplikowane, wygaszane i publikowane kontrolowanym procesem. - Podpisany pakiet zawiera utrzymywaną konfigurację źródła DataHouse. ## Najważniejsze strony - https://dcsf.pl/: DCSF DH20.22: utwardzony CSF/LFD, 51 napraw bezpieczeństwa, opcjonalny AI System Scan, raporty powiązane z dowodami i podpisane aktualizacje. - https://dcsf.pl/security/: Zobacz, jak DCSF wzmacnia CSF/LFD przeciw command injection, ReDoS, wyścigom plikowym, atakom na aktualizacje, panele, klaster i procesy. - https://dcsf.pl/hardening/: Techniczny rejestr 51 napraw CSF/LFD w DCSF DH20.22, opcjonalny AI System Scan, utwardzony WebGuard oraz wynik 76 z 76 testów wydania. - https://dcsf.pl/integrations/: Utwardzony CSF/LFD dla OLSPanel, cPanel & WHM, DirectAdmin, CyberPanel, CWP, InterWorx, VestaCP, Webmin oraz serwerów Linux z rodziny RHEL i Debian. - https://dcsf.pl/threat-intelligence/: Dowiedz się, jak DCSF wykorzystuje stale odświeżaną bazę zagrożeń DataHouse z walidacją, deduplikacją, wygaszaniem i bezpiecznym wdrażaniem. - https://dcsf.pl/updates/: DCSF DH20.22 / 15.10.25 dodaje AI System Scan: opcjonalne szybkie i pogłębione przeglądy bezpieczeństwa, raporty z dowodami oraz chroniony klucz API. - https://dcsf.pl/download/: Pobierz DCSF DH20.22, pakiet techniczny 15.10.25. Zweryfikuj podpis RSA-3072, manifest, instalator i zamknięty inwentarz związany przez SHA-256. ## Pochodzenie - Opiekun: DataHouse, marka eTop sp. z o.o. - Strona projektu: https://dcsf.pl/ - DataHouse: https://datahouse.pl/ - Licencja: GNU GPLv3; zachowano informacje o prawach autorskich i licencji projektu bazowego.