Skip to content

v1.11.0

Choose a tag to compare

@HydrAPI HydrAPI released this 03 Sep 20:49
· 2 commits to main since this release

Neu

Automatische Sicherungen. Das System erstellt jetzt selbst regelmäßig eine verschlüsselte Sicherung und lädt sie an ein Ziel hoch. Zu finden unter Administration, Datensicherung.

  • Ziel wahlweise lokales Verzeichnis, S3 (auch S3-kompatibel wie MinIO oder Wasabi), FTP oder SFTP
  • täglich oder wöchentlich, Uhrzeit frei wählbar
  • Aufbewahrungsregel: nur die jüngsten N Sicherungen behalten, ältere werden entfernt
  • Zugangsdaten und das Passwort der Sicherungsdateien werden verschlüsselt gespeichert
  • auf der Seite lassen sich die Verbindung testen und sofort eine Sicherung auslösen

Audit-Log: Export, Aufbewahrung, Weiterleitung.

  • die gefilterte Ansicht als CSV oder JSON herunterladen
  • Aufbewahrungsfrist in Tagen einstellbar, ältere Einträge werden nachts automatisch gelöscht
  • jedes Ereignis kann zusätzlich per Syslog (UDP oder TCP) an einen externen Empfänger gehen, etwa Graylog, Splunk, Wazuh oder rsyslog

Passwort-Richtlinie und Anmelde-Sperre einstellbar. Neuer Abschnitt Sicherheit in den Systemeinstellungen.

  • Mindestlänge sowie Groß- und Kleinbuchstaben, Ziffer und Sonderzeichen für lokale Konten
  • optionaler Abgleich gegen bekannte Datenlecks über die freie Pwned-Passwords-Datenbank, ohne API-Schlüssel
  • Anzahl der Fehlversuche bis zur Sperre und die Sperrdauer sind jetzt konfigurierbar, vorher waren sie fest eingestellt

Benutzer als CSV importieren und exportieren. Dazu Massenaktionen in der Benutzerliste: mehrere Konten auf einmal sperren, entsperren oder löschen. Der Import legt nur lokale Konten an oder aktualisiert sie, Verzeichnis-Konten bleiben unangetastet.

Deutsche Meldungen und Sprachauswahl. Validierungsmeldungen, zum Beispiel beim Setzen eines Passworts, erscheinen jetzt auf Deutsch. Die Sprache ist ein Auswahlfeld und zeigt nur Sprachen, für die Übersetzungen vorliegen.

Behoben und Sicherheit

  • SAML: die Ziel-Adresse aus einer Anmelde-Anfrage wird jetzt geprüft. Eine gefälschte, unsignierte Anfrage konnte bisher eine gültig signierte Assertion an einen fremden Endpunkt umleiten. Die angeforderte Assertion Consumer Service URL muss jetzt exakt der beim Service Provider hinterlegten entsprechen.
  • SAML: Logout-Anfragen werden bei Service Providern mit erforderlicher Signatur geprüft. Eine DOCTYPE-Deklaration in SAML-Nachrichten wird abgewiesen (Härtung gegen XXE und Entity-Expansion).
  • Branding-Uploads für Logo, Favicon und Login-Hintergrund akzeptieren kein SVG mehr, da eine SVG-Datei Skript enthalten und im Browser ausgeführt werden kann.
  • Datensicherung: Archiv-Einträge mit einem Pfad, der aus dem Zielverzeichnis ausbricht, werden vor dem Entpacken abgewiesen.
  • Der Installer entfernt Zeilenumbrüche aus eingegebenen Werten, bevor sie in die .env geschrieben werden.
  • Alle Abhängigkeiten aktualisiert, unter anderem Laravel 13.30 und PHPUnit 13. Der Sicherheits-Check meldet keine bekannten Lücken.

Docker

docker pull ghcr.io/kzg-software/identity-provider:1.11.0