Přeskočit na obsah

Bezpečnost a aktualizace

Bezpečná už ve výchozím stavu, schválně nudná.

Firemní web by neměl potřebovat bezpečnostní plugin. Kaleta přichází s rozumným výchozím nastavením, podepsanými aktualizacemi, které bezpečnostní opravy nainstalují samy, a automatickými zálohami – zcela bez pluginů třetích stran.

Účty.

Dvoufázové přihlášení přes ověřovací aplikaci, přístupové klíče (passkeys), limit přihlášení z jedné IP adresy a zablokování účtu.

Podepsané aktualizace.

Každý balíček je podepsaný algoritmem Ed25519. Web před instalací ověří podpis i každý soubor, a když cokoli selže, vrátí se zpět.

Zálohy.

Automatické zálohy databáze, i mimo server přes FTPS nebo S3. Obnova se nejdřív ověří, a pokud je záloha poškozená, vrátí se zpět. Média jsou součástí exportu webu.

Bezpečný obsah.

HTML od uživatelů, kteří nejsou administrátoři, se čistí, vložený obsah je omezený na seznam povolených služeb a administrace běží pod přísnou Content Security Policy.

Soukromí.

Žádné skripty ani písma třetích stran, statistika bez cookies a osobní údaje z poptávek smazané po nastavené době.

Relace a formuláře.

Každý formulář administrace nese CSRF token, relace po nečinnosti vyprší a administraci nejde vložit do rámu na cizím webu.

Aktualizace

Z GitHubu na váš web, ověřeně.

Nové verze vycházejí na GitHub Releases. Váš web je sám vyhledá, ověří podpis vydavatele a nainstaluje je v Nastavení → Zálohy a aktualizace. Bezpečnostní vydání se ve výchozím nastavení instalují sama – po první instalaci už žádné FTP.

aktualizace.json

podpis

Ed25519

podepsáno na

počítači vydavatele, nikdy v CI

před instalací

záloha databáze

při selhání

automatický návrat zpět

Hlášení

Našli jste zranitelnost?

Nahlaste ji prosím soukromě na info@kaletacms.com, ne ve veřejném issue. Odpovíme do tří pracovních dnů.