# DCSF > DCSF (DataHouse CSF) to najnowsze i najmocniej utwardzone wydanie linii DCSF: zgodna z CSF/LFD dystrybucja firewalla i demona LFD dla produkcyjnych serwerów Linux. Stan: opublikowane. DCSF DH20.22 odpowiada podpisanemu pakietowi technicznemu 15.10.25; zakończono powodzeniem 76 z 76 bramek wydania oraz 82 z 82 testów publicznego bootstrapu. Cena oprogramowania: 0 USD. DCSF jest udostępniany na licencji GNU GPLv3 z zachowaniem informacji o projekcie bazowym. ## Bieżące źródła i changelog - Weryfikacja dokumentacji: 2026-09-16 - Data publikacji pakietu: 2026-09-16T10:32:19Z - [Changelog JSON](https://dcsf.net/changelog.json): wersje, daty, zmiany, metadane i podpisane manifesty - [Security JSON](https://dcsf.net/security.json): rejestr P-01–P-51 i ocena CVE dokładnego pakietu - [OpenVEX](https://dcsf.net/vex.json): ocena przypisana do wersji i SHA-256, bez domniemanych zakresów wersji podatnych - [Release metadata](https://dcsf.net/release.json) - [Signed stable manifest](https://update.dcsf.net/v1/stable/manifest.txt) - [Full project context](https://dcsf.net/llms-full.txt) - JSON i tekst są dokumentacją informacyjną. To podpisany manifest uwierzytelnia pakiet. Kopie wyszukiwarki mogą pozostawać nieaktualne; data dokumentacji i data publikacji pakietu są odrębne. ## Messenger: ocena bieżącego pakietu - CVE-2026-65638: not_affected; Wydany Messenger nie ma dawnej ścieżki weryfikacji reCAPTCHA i poleceń samodzielnego odblokowania. Dawny endpoint PHP zwraca HTTP 403. Opisana przez upstream ścieżka wstrzyknięcia poleceń przez URL nie występuje. [Biuletyn upstream](https://support.cpanel.net/hc/en-us/articles/43387915588375-Security-CVE-2026-65638-CSF-Security-Release) - CVE-2026-67402: not_affected; Szablony Apache HTTP i HTTPS w pakiecie nie mapują /usr/bin przez ScriptAlias. Obsługują statyczne GET/HEAD, wyłączają wykonywalne handlery i nadpisania przez .htaccess oraz blokują rozszerzenia skryptów. [Biuletyn upstream](https://support.cpanel.net/hc/en-us/articles/43171958716439-Security-CSF-Security-Release-September-3rd-2026) - Metoda: kontrola statyczna oryginalnego pakietu po weryfikacji podpisu i SHA-256. Nie przeprowadzono nowego testu exploita na produkcji. - Starsze wydania nie zostały objęte tą oceną. Nie wyznaczono pierwszego wydania naprawionego. 51 napraw P-01–P-51 nie oznacza 51 CVE. - [Dowody i zakres oceny](https://dcsf.net/security/messenger-assessment.json) ## DH20.22: AI System Scan - Opcjonalny AI System Scan: AI System Scan dodaje szybki i pogłębiony przegląd do interfejsu administracyjnego DCSF. Funkcja jest domyślnie wyłączona i wymaga podania przez administratora własnego klucza OpenAI API oraz wyboru modelu. - Ograniczony zakres dowodów i chroniony klucz: Pojedynczy skan w tle zbiera ograniczony zestaw lokalnych danych bezpieczeństwa, z limitami odczytów, procesów, rozmiaru danych i czasu wykonania. Klucz API jest w osobnym pliku dostępnym tylko dla roota i nigdy nie wraca do interfejsu. - Wnioski powiązane z przekazanymi dowodami: Żądania OpenAI Responses API używają store=false, bez narzędzi i ze ścisłym formatem odpowiedzi. Wnioski oraz zalecenia muszą wskazywać prawidłowe identyfikatory dowodów z wysłanego zestawu. Raport doradza, ale nie wykonuje automatycznie napraw. - Modele do wyboru w tym wydaniu: gpt-5-mini, gpt-5.4-mini, gpt-5.6-terra. Dostępność zależy od konta OpenAI API. - Po włączeniu wybrane lokalne dane diagnostyczne bezpieczeństwa są wysyłane do OpenAI. Rozpoznane sekrety są maskowane, ale nie jest to gwarancja anonimowości. store=false nie gwarantuje Zero Data Retention; nadal obowiązują ustawienia konta API i zasady dostawcy. Opcjonalne użycie API jest rozliczane osobno od bezpłatnego DCSF. Wnioski wymagają oceny administratora i nie gwarantują wykrycia wszystkich problemów bezpieczeństwa. - [OpenAI API data controls](https://developers.openai.com/api/docs/guides/your-data) ### Zachowane wcześniejsze poprawki - Ostrzeżenia eksportera zatrzymują migrację: Bootstrap migracji odmawia kontynuacji, gdy iptables-save zwraca kod wyjścia 0, ale w diagnostyce zgłasza niezgodną tabelę nft. Sam poprawny kod zakończenia nie jest dowodem kompletnego eksportu firewalla. - Odmowa przy mieszanym lub pominiętym stanie: Migracja jest odrzucana, gdy równocześnie istnieją reguły legacy i nft albo eksport pomija aktywną standardową tabelę nftables. Niepełna kopia nie może po cichu stać się podstawą przywracania stanu. - Pełne dowody migracji objęte sumami kontrolnymi: Kopia migracyjna zapisuje pełny wynik nft list ruleset oraz diagnostykę eksporterów. Pliki te wchodzą do sum kontrolnych SHA-256 backupu, aby razem weryfikować zapisane reguły i dowody przebiegu eksportu. - Oddzielny budżet kontekstu procfs: Kontrole kontekstowej tożsamości mają osobny, ograniczony budżet skanowania procfs. Przy wielu procesach nie powstają już fałszywe alarmy excessive usage spowodowane kolizją tych budżetów; zwykłe limity procesu, UID i całego skanowania nie są osłabiane. - Aktywne LFD po aktualizacji produkcyjnej: Po udanej aktualizacji profilu produkcyjnego (TESTING=0) instalator restartuje LFD i sprawdza wynik, w tym aktywność usługi na systemd. Nowy kod demona działa od razu; instalacje z TESTING=1 nie są uruchamiane. - Ograniczone ponawianie rejestracji: Rejestracja instalacji korzysta z API HTTPS bez rozszerzenia pliku oraz ograniczonych prób retry i backoff. Chwilowy błąd można ponowić bez nieograniczonego oczekiwania; podpis tożsamości i kontrola adresu źródłowego pozostają wymagane. - Instalacja świadoma stanu SELinux: Instalator sprawdza stan SELinux przed użyciem chcon. Wyłączony SELinux nie powoduje już mylących ostrzeżeń o etykietowaniu, a aktywne środowiska zachowują obsługę kontekstów. - Natywna obsługa systemd: Host działający wyłącznie na systemd nie zgłasza braku starych plików startowych SysV ani nie próbuje zmieniać właściciela nieistniejących plików. Starszy init pozostaje obsługiwany. - Trafna kontrola Apache i ModSecurity: Nieaktywny Apache i domyślne ścieżki logów ModSecurity mają status informacyjny. Na systemd rozstrzyga rzeczywisty stan usługi: prywatny /opt/zimbra/common/bin/httpd nie jest mylony z systemowym Apache. Starszy init zachowuje kontrolę procesu. - Sprawdzony transport poczty Zimbra: Kanoniczny symlink sendmail Zimbry jest rozpoznawany przez kontrolę zaufanej ścieżki. Ta celowana poprawka zgodności nie nadaje zaufania dowolnym symlinkom. ## Odpowiedź bezpośrednia - DCSF jest forkiem utrzymywanym przez DataHouse, a nie oficjalnym produktem cPanel. Zachowuje zgodność operacyjną z CSF/LFD i dodaje własny zweryfikowany program utwardzania. - Wydanie zawiera 51 zweryfikowanych napraw bezpieczeństwa i trzy zweryfikowane zabezpieczenia operacyjne. - WebGuard obsługuje OpenLiteSpeed, nginx i Apache; DH20.22 zachowuje ograniczony replay, audyt i kolektor logu oraz domyślnie wyłączony tryb report. - DH20.22 wymaga JSON::PP w preflighcie i runtime os.pl: RPM używa podpisanej możliwości perl(JSON::PP), Debian pakietu libjson-pp-perl, CPAN wymaga --allow-cpan-fallback, a cPanel używa /usr/local/cpanel/3rdparty/bin/perl i pasującego cpanm. - Backend OLSPanel ładuje /usr/local/csf/lib/ConfigServer/panel-action-policy.json z require_trusted => 1, a cały łańcuch ścieżki musi być pod kontrolą roota. - Po instalacji ogólnej adapter wykonuje perl -T -c oraz rzeczywiste żądanie binarne tylko do odczytu z limitem 16 MiB i wymaganym markerem interfejsu DCSF; OLSPanel podaje csf.svg z /usr/local/csf/lib/webmin/csf/images. - DH20.22 zastępuje window.prompt() maskowanym polem type="password", które jest natychmiast czyszczone, i naprawia Search System Logs, Watch System Logs, Quick Allow, zapis konfiguracji, Search for IP oraz Firewall Allow przez ograniczone nocache i odroczoną nawigację _self. - Iframe działań OLSPanel pozostaje między 640 a 1200 pikseli, przewija się wewnętrznie i wraca na górę po każdej nawigacji, utrzymując wyniki oraz modal reautoryzacji w widocznym obszarze; test produkcyjny zachował wysokość strony 1000 pikseli. - DH20.22 sprawdza tylko do odczytu metadane /etc/csf, /etc/csf/csf.conf i /etc/csf/csf.cloudflare, odrzuca symlinki i niebezpieczne hardlinki z dokładną diagnozą ścieżki oraz finalizuje /etc/csf jako root:root 0700 i chronione pliki jako root:root 0600 bez zmiany istniejącej treści. - Błąd chmod lub chown zatrzymuje instalator ogólny zamiast generować fałszywy PASS. - DH20.22 instaluje się na czystym OLSPanel bez wcześniejszego katalogu modules, sprawdza /etc/olspanel/base_dir i cp.service, wykonuje ten sam preflight w --dryrun oraz tworzy modules jako root:root 0755 dopiero podczas instalacji. - Obsługiwane środowiska: OLSPanel, cPanel & WHM, DirectAdmin, CyberPanel, CWP, InterWorx, VestaCP, Webmin oraz Linux bez panelu. - Pełny rejestr błędów i klas exploitów znajduje się pod https://dcsf.pl/hardening/. - Porównanie: DCSF publikuje 51 zweryfikowanych napraw; cPanel CSF 16.31-1 nie ma ujawnionej liczby; Aetherinox CSF 15.10 wymienia 11 pozycji fix, w tym 2 dotyczące bezpieczeństwa renderowania danych. ## Najważniejsze strony - https://dcsf.pl/: DCSF DH20.22: utwardzony CSF/LFD, 51 napraw bezpieczeństwa, opcjonalny AI System Scan, raporty powiązane z dowodami i podpisane aktualizacje. - https://dcsf.pl/security/: Zobacz, jak DCSF wzmacnia CSF/LFD przeciw command injection, ReDoS, wyścigom plikowym, atakom na aktualizacje, panele, klaster i procesy. - https://dcsf.pl/hardening/: Techniczny rejestr 51 napraw CSF/LFD w DCSF DH20.22, opcjonalny AI System Scan, utwardzony WebGuard oraz wynik 76 z 76 testów wydania. - https://dcsf.pl/integrations/: Utwardzony CSF/LFD dla OLSPanel, cPanel & WHM, DirectAdmin, CyberPanel, CWP, InterWorx, VestaCP, Webmin oraz serwerów Linux z rodziny RHEL i Debian. - https://dcsf.pl/threat-intelligence/: Dowiedz się, jak DCSF wykorzystuje stale odświeżaną bazę zagrożeń DataHouse z walidacją, deduplikacją, wygaszaniem i bezpiecznym wdrażaniem. - https://dcsf.pl/updates/: DCSF DH20.22 / 15.10.25 dodaje AI System Scan: opcjonalne szybkie i pogłębione przeglądy bezpieczeństwa, raporty z dowodami oraz chroniony klucz API. - https://dcsf.pl/download/: Pobierz DCSF DH20.22, pakiet techniczny 15.10.25. Zweryfikuj podpis RSA-3072, manifest, instalator i zamknięty inwentarz związany przez SHA-256. ## Dane wydania do odczytu maszynowego - Release metadata: https://dcsf.pl/release.json - Signed manifest: https://dcsf.pl/v1/stable/manifest.txt - Sitemap: https://dcsf.pl/sitemap.xml ## Opiekun projektu - DataHouse: https://datahouse.pl/ - Operator: eTop sp. z o.o. - Sugestie i problemy techniczne: dat@etop.pl - Licencja: GNU GPLv3 z zachowaniem informacji o projekcie bazowym