Sicherheit und Updates
Sicher ab Werk, mit Absicht unspektakulär.
Eine Firmenwebsite sollte kein Sicherheits-Plugin brauchen. Kaleta bringt sinnvolle Voreinstellungen mit, signierte Updates, die Sicherheitskorrekturen selbstständig installieren, und automatische Backups – ganz ohne Plugins von Drittanbietern.
Konten.
Zwei-Faktor-Anmeldung mit Authenticator-App, Passkeys, ein Anmeldelimit pro IP-Adresse und Kontosperre.
Signierte Updates.
Jedes Paket ist mit Ed25519 signiert. Die Website prüft vor der Installation die Signatur und jede Datei und macht alles rückgängig, wenn etwas fehlschlägt.
Backups.
Automatische Datenbank-Backups, auch außerhalb des Servers per FTPS oder S3. Eine Wiederherstellung wird zuerst geprüft und rückgängig gemacht, wenn das Backup beschädigt ist. Medien sind Teil des Website-Exports.
Sichere Inhalte.
HTML von Nicht-Administratoren wird bereinigt, Einbettungen sind auf eine Positivliste beschränkt, und die Administration läuft unter einer strengen Content Security Policy.
Datenschutz.
Keine Skripte oder Schriften von Drittanbietern, Statistiken ohne Cookies und personenbezogene Daten aus Anfragen, die nach einer festgelegten Frist gelöscht werden.
Sitzungen und Formulare.
Jedes Formular der Administration trägt ein CSRF-Token, Sitzungen laufen bei Inaktivität ab, und die Administration kann nicht in fremde Websites eingebettet werden.
Updates
Von GitHub auf Ihre Website, geprüft.
Neue Versionen erscheinen auf GitHub Releases. Ihre Website sucht danach, prüft die Signatur des Herausgebers und installiert sie unter Settings → Backups and updates. Sicherheitsupdates installieren sich standardmäßig selbst – nach der ersten Installation kein FTP mehr.
aktualizace.json
Signatur
Ed25519
signiert auf
dem Rechner des Herausgebers, nie in der CI
vor der Installation
Datenbank-Backup
bei Fehler
automatischer Rollback
Meldung
Eine Sicherheitslücke gefunden?
Bitte melden Sie sie vertraulich an info@kaletacms.com und nicht in einem öffentlichen Issue. Wir antworten innerhalb von drei Werktagen.