فارسی
امنیت
پنل برایت چه میکند
- HTTPS پیشفرض. نصاب برای دامنه یا خودِ آیپی سرور سرتیفیکیت میگیرد و بیمراقب تمدید میکند.
- چیزی برای پیدا کردن نیست. پورت رندوم و پیشوند URL رندوم؛ هر مسیری خارج از آن، حتی صفحهٔ ورود، 404 میدهد.
- چیزی برای حدس زدن نیست. نام و رمز مدیر تولیدشده؛
admin/adminوجود ندارد. - محدودسازی ورود به ازای آدرس و حساب، و jail فایلتوبن (
w-ui→ ۲۲) که بعد از چند شکست آدرس را بن میکند — فقط روی پورت پنل، پس تانل مشتری و SSH تو دستنخورده میماند. - ورود دومرحلهای (TOTP)، فقط بعد از درست بودن رمز پرسیده میشود، پس هرگز لو نمیدهد کدام حسابها دارند.
- Content-Security-Policy سختگیر با nonce برای هر درخواست.
- حساب سرویس بیامتیاز. پنل با کاربر
wuiفقط باCAP_NET_ADMINوCAP_NET_BIND_SERVICE،ProtectSystem=strictو یک دایرکتوری قابل نوشتن اجرا میشود. - رازها سر جایشان میمانند. رمزها هش bcrypt هستند؛ توکنهای API هش ذخیره و یک بار نشان داده میشوند؛ کلید خصوصی اینترفیس و دستگاه هرگز در چیزی که پنل برای نمایش رندر میکند نمیآید — فقط در فایل خودِ مشتری.
- ریلیزهای امضاشده. پنلی که با کلید عمومی پروژه ساخته شده، بهروزرسانی با امضای نامعتبر را رد میکند.
تو چه کنی
- فایروال را به پورت پنل، پورتهای تانل، پورت 80 برای تمدید، و SSH محدود کن.
- ورود دومرحلهای را روشن کن: رمز تنها چیز بین مهاجم و پیکربندی همهٔ مشتریهاست.
- بکآپها را جای دیگری بفرست — تلگرام، یا
/var/backups/wuiرا از سرور بیرون ببر. install-result.envرا یک بار بخوان و پاک کن.
گزارش آسیبپذیری
SECURITY.md. لطفاً برای مشکل امنیتی issue عمومی باز نکن.
