Jyavani Core Security: Grenzschutz und sicherer Betrieb

Jyavani Core Security: Grenzschutz und sicherer Betrieb

Core bietet dynamische Zugriffskontrolle, CSRF, Sitzungs-Fingerprinting, Pfadschutz, Brute-Force-Tracking, privaten Speicher und Paketvalidierung. Bei dieser Funktion handelt es sich um eine Ebene und nicht um eine Garantie für die Bereitstellungssicherheit.

Authentifizierung und Dashboard

Das PHP-Dashboard liegt außerhalb des Web-Roots und ist nur über den Router erreichbar admin_path. Der falsche Pfad wird als Frontend 404 maskiert. Die Anmeldung erfolgt über CSRF, PHP-Passwort-Hash und konfigurierbaren Testschutz. Versteckte Pfade reduzieren den Scan-Rauschen, ersetzen jedoch nicht eindeutige Passwörter, geschwindigkeitsbegrenzende Proxys oder MFA aus zusätzlichen Integrationen.

Authentifizierungseinstellungen

Sitzungen und HTTPS

Cookies können je nach Konfiguration HttpOnly, SameSite, Domain/Pfad und Secure verwenden. Satz FORCE_HTTPS=1 erst nachdem der Proxy/Webserver den HTTPS-Status korrekt weiterleitet. Schützen cfg/.env, Sitzungsgeheimnis, geheime Tokendatei und Datenbankanmeldeinformationen.

Genehmigung

Verwenden Sie die geringste Berechtigung. Der Standorteigentümer ist eine zusätzliche Grenze für kritische Vorgänge. Gewöhnliche Administratoren sind nicht identisch mit Eigentümern. Berechtigungen, Umfang, Besitz, Kontostatus und Schutzrouten werden serverseitig überprüft. ACL-Plugins fügen Bedingungen hinzu, umgehen jedoch keine Core-Guards.

Vermögenswerte und Betrieb

Private Assets müssen sich auf einer privaten Festplatte mit dem richtigen Umfang befinden. PDF-Viewer-Tokens sind temporäre und keine öffentlichen Links. Aktualisieren Sie nur von vertrauenswürdigen Endpunkten/Paketen, überprüfen Sie Prüfsummen/Manifeste und erstellen Sie getestete Backups. Patchen Sie PHP, Datenbank, Webserver, Themes und Plugins regelmäßig. Überwachen Sie Fehlerprotokolle und prüfen Sie die Autorisierung, ohne Geheimnisse im Protokoll zu speichern.