Bezpečnost a aktualizace
Bezpečná už ve výchozím stavu, schválně nudná.
Firemní web by neměl potřebovat bezpečnostní plugin. Kaleta přichází s rozumným výchozím nastavením, podepsanými aktualizacemi, které bezpečnostní opravy nainstalují samy, a automatickými zálohami – zcela bez pluginů třetích stran.
Účty.
Dvoufázové přihlášení přes ověřovací aplikaci, přístupové klíče (passkeys), limit přihlášení z jedné IP adresy a zablokování účtu.
Podepsané aktualizace.
Každý balíček je podepsaný algoritmem Ed25519. Web před instalací ověří podpis i každý soubor, a když cokoli selže, vrátí se zpět.
Zálohy.
Automatické zálohy databáze, i mimo server přes FTPS nebo S3. Obnova se nejdřív ověří, a pokud je záloha poškozená, vrátí se zpět. Média jsou součástí exportu webu.
Bezpečný obsah.
HTML od uživatelů, kteří nejsou administrátoři, se čistí, vložený obsah je omezený na seznam povolených služeb a administrace běží pod přísnou Content Security Policy.
Soukromí.
Žádné skripty ani písma třetích stran, statistika bez cookies a osobní údaje z poptávek smazané po nastavené době.
Relace a formuláře.
Každý formulář administrace nese CSRF token, relace po nečinnosti vyprší a administraci nejde vložit do rámu na cizím webu.
Aktualizace
Z GitHubu na váš web, ověřeně.
Nové verze vycházejí na GitHub Releases. Váš web je sám vyhledá, ověří podpis vydavatele a nainstaluje je v Nastavení → Zálohy a aktualizace. Bezpečnostní vydání se ve výchozím nastavení instalují sama – po první instalaci už žádné FTP.
aktualizace.json
podpis
Ed25519
podepsáno na
počítači vydavatele, nikdy v CI
před instalací
záloha databáze
při selhání
automatický návrat zpět
Hlášení
Našli jste zranitelnost?
Nahlaste ji prosím soukromě na info@kaletacms.com, ne ve veřejném issue. Odpovíme do tří pracovních dnů.