Skip to content

امنیت

پنل برایت چه می‌کند

  • HTTPS پیش‌فرض. نصاب برای دامنه یا خودِ آی‌پی سرور سرتیفیکیت می‌گیرد و بی‌مراقب تمدید می‌کند.
  • چیزی برای پیدا کردن نیست. پورت رندوم و پیشوند URL رندوم؛ هر مسیری خارج از آن، حتی صفحهٔ ورود، 404 می‌دهد.
  • چیزی برای حدس زدن نیست. نام و رمز مدیر تولیدشده؛ admin / admin وجود ندارد.
  • محدودسازی ورود به ازای آدرس و حساب، و jail فایل‌تو‌بن (w-ui → ۲۲) که بعد از چند شکست آدرس را بن می‌کند — فقط روی پورت پنل، پس تانل مشتری و SSH تو دست‌نخورده می‌ماند.
  • ورود دومرحله‌ای (TOTP)، فقط بعد از درست بودن رمز پرسیده می‌شود، پس هرگز لو نمی‌دهد کدام حساب‌ها دارند.
  • Content-Security-Policy سخت‌گیر با nonce برای هر درخواست.
  • حساب سرویس بی‌امتیاز. پنل با کاربر wui فقط با CAP_NET_ADMIN و CAP_NET_BIND_SERVICE، ProtectSystem=strict و یک دایرکتوری قابل نوشتن اجرا می‌شود.
  • رازها سر جایشان می‌مانند. رمزها هش bcrypt هستند؛ توکن‌های API هش ذخیره و یک بار نشان داده می‌شوند؛ کلید خصوصی اینترفیس و دستگاه هرگز در چیزی که پنل برای نمایش رندر می‌کند نمی‌آید — فقط در فایل خودِ مشتری.
  • ریلیزهای امضاشده. پنلی که با کلید عمومی پروژه ساخته شده، به‌روزرسانی با امضای نامعتبر را رد می‌کند.

تو چه کنی

  • فایروال را به پورت پنل، پورت‌های تانل، پورت 80 برای تمدید، و SSH محدود کن.
  • ورود دومرحله‌ای را روشن کن: رمز تنها چیز بین مهاجم و پیکربندی همهٔ مشتری‌هاست.
  • بک‌آپ‌ها را جای دیگری بفرست — تلگرام، یا /var/backups/wui را از سرور بیرون ببر.
  • install-result.env را یک بار بخوان و پاک کن.

گزارش آسیب‌پذیری

SECURITY.md. لطفاً برای مشکل امنیتی issue عمومی باز نکن.

Released under the AGPL-3.0 License.