1745251265
2025-04-09 08:23:00
Optimizely Paas CMSのStott Securityのバージョン3のリリースを発表できることを誇りに思います。このリリースは、他の生活の質の変化の中で重要な新機能のために数ヶ月にわたって開発されてきました。
Permissions-Policyサポート
Permissions-Policy HTTPヘッダー(以前 feature-policy)開発者は、ブラウザで使用できるWeb機能とAPIを制御できるようにします。このヘッダーは、カメラ、マイク、ジオロケーションなどの機密機能へのアクセスを制限することにより、セキュリティとパフォーマンスを向上させることができます。
現在、のサポート Permissions-Policy ヘッダーは混合されています。 ChromeやEdgeなどのChromiumベースのブラウザによってよくサポートされていますが、FirefoxやSafariにはまだ実装されていません。これは自然に疑問を提起します:なぜ普遍的にサポートされていない機能を実装することに時間を投資するのですか?
最新のものによると ブラウザ市場シェアデータ、ユーザーの70%以上がこのヘッダーをサポートするブラウザを使用しています。さらに、サポートされていないブラウザは、問題を引き起こすことなく、ヘッダーを単に無視します。このヘッダーが脆弱性として侵入テストフラグを備えていることはまだありませんが、CMSセキュリティ要件の一部としてクライアントがその包含を要求するのをますます見ています。
これをサポートするために、新しいものを追加しました 許可ポリシー Stott Stott Securityから画面。このインターフェイスにより、管理者はを有効または無効にすることができます Permissions-Policy 単一のトグルを使用してグローバルにヘッダー。また、ソース(URL)または現在の構成によるディレクティブをすばやく狭くするためのフィルターバー(例: *無効 *、 *none *、 *すべてのサイト *など)など)が含まれています。
クリックします 編集 ディレクティブ用のボタンは、その特定のディレクティブの構成を調整できるモーダルを開きます。

利用可能なオプションは次のとおりです。
- 無効(ポリシーからこの指令を省略)
- 何も許可しません
- すべてのサイトを許可します
- このウェブサイトだけを許可します
- このウェブサイトと特定のサードパーティのウェブサイトを許可します
- 特定のサードパーティのWebサイトを許可します
サードパーティの起源を含む構成の場合、管理者は1つ以上のソースを指定できます。入力は、プロトコルとドメインのみを必要とするために厳密に検証されます。ワイルドカードはサポートされていますが、プロトコル後の最初のセグメントとしてのみ(例: https://*.example.com)。
権限ポリシーのすべての変更は完全に監査されます。さらに、インポート/エクスポート機能は、この新しい機能を含めるように拡張されています。
小さな機能
.NET 9サポート
Optimizely PAASソリューションターゲティングを構築している場合 .NET 9、ソリューションが見出し、ヘッドレス、またはハイブリッドのどちらに関係なく、Stott Securityをプロジェクトに統合できるようになりました。
Stott Securityは、移行などのデータベースアクセスと操作のためのエンティティフレームワークを活用します。エンティティフレームワークの各主要なリリースは、特定の.NETバージョンに沿った壊れた変更を導入することが多いため、Stottセキュリティパッケージが更新され、ビルドターゲットが含まれています。 .NET 6、 .NET 8、 そして .NET 9、それぞれがフードの下でエンティティフレームワークの適切なバージョンを使用しています。
インポート設定ツール
以前のバージョンでは、インポートツールでは、CSP、COR、および応答ヘッダーの構成がすべてインポートファイルに存在することが必要でした。バージョン2.xで作成されたエクスポートファイルとの逆方向の互換性をサポートするために、バージョン3.xの検証がリラックスしています。これで、設定は非ヌル値が含まれている場合にのみ適用されます。これにより、部分輸入が可能になります。インポートファイルにCSP構成のみが含まれている場合、CSP設定のみが更新され、他のすべての設定が変更されません。
x-xss保護ヘッダー警告
X-XSS保護 ヘッダーはもともと、ブラウザに内蔵のXSSフィルターを有効にするように指示するように導入され、クロスサイトスクリプト攻撃からユーザーを保護することを目指しています。ただし、この機能は独自の問題を導入しました。で構成されている場合 X-XSS-Protection: 1; mode=block、悪意のある俳優は、合法的なコンテンツをブロックする原因となるスクリプトを注入することにより、サービスの拒否条件を引き起こすようにそれを悪用することができます。または、ブロックせずに単に有効になった場合(X-XSS-Protection: 1)、ヘッダーは影響を受けやすくなりました XS-Search 攻撃これは、攻撃者が作成されたXSSペイロードをアプリケーション動作の違いについて調査に提出する場所です。
Stott Securityは引き続きサポートしています X-XSS保護 ヘッダー、すべきです のみ に設定されます 無効 または 完全に省略。ユーザーの指導を支援するために、現在のベストプラクティスの概要を説明するUIに説明メモが追加されました。
Chromiumベースのブラウザはすでにこのヘッダーを完全に無視していることは注目に値しますが、他の一部のブラウザはまだ追随していません。
コンテンツセキュリティポリシーソースの更新
検証が強化され、サポートされています 「インラインスペキューションルール」 コンテンツセキュリティポリシー(CSP)ディレクティブ内のキーワード。投機ルールにより、ユーザーの動作に基づいてブラウザが潜在的なナビゲーションターゲットをプリロードし、ユーザーの相互作用の前にわずかにページの負荷を開始することで知覚されたパフォーマンスを改善できます(たとえば、クリック)。
CSP編集ソース Stott Securityのモーダルも更新され、ような特別なキーワードが確実に 「安全でないインライン」、 「安全でない」、 そして 「インラインスペキューションルール」 有効な指令にのみ追加できます。これらは通常制限されています スクリプト-SRC、 スタイル-SRC、およびそれらのより具体的なバリアント。

CMSエディターガジェットは削除されました
バージョン2では、特定のページをレンダリングするときに生成されたHTTPヘッダーを表示するCMSエディターガジェットを導入しました。これは、ユーザーが追加のソースを指定することにより、個々のコンテンツ項目のコンテンツセキュリティポリシー(CSP)を拡張できるようにする機能をサポートすることを目的としています。
しかし、時間が経つにつれて、このアプローチにはいくつかの欠点があることが明らかになりました。
- ガジェットは読み取り専用であり、ページ固有のCSP機能が使用されていなくても、すべてのCMS管理者に対して自動的に表示されました。ほとんどの場合、これはガジェットが見えることを意味しましたが、価値はほとんどありませんでした。
- 一部の開発者は、アドオンに関するインストールの問題を経験しました。具体的には、プロジェクトで
.csproj除外modules_protectedフォルダ;多くの場合、ソリューションにファイルを複数回追加する他のサードパーティアドオンとの競合を回避するために行われます。これにより、Stottのセキュリティが生じました module.config 削除され、再び付加されない。これにより、ソースコントロールとプロジェクトに手動で追加することによってのみ転送できるソリューションの起動中にエラーが発生します。
ガジェットが提供する最小限の利点と、特定のビルドパイプラインで引き起こされた摩擦を考えると、バージョン3で完全に削除することにしました。
時代遅れのコードが削除されました
バージョン1以降、ソリューションがStott Securityを使用している場合は、廃止コードを使用していることがわかります。 バージョン3のパッケージングの一環として、次の項目が削除されました。
- SecurityServiceExtensions.addcspmanager(…)
- SecurityServiceExtensions.AddstottSecurity(…)に置き換えられました
- SecurityServiceExtensions.usecspmanager()
- SecurityServiceExtensions.usestottsecurity()に置き換えられました
- cspreportingViewComponent
- CSP内のReport-uriおよびレポートに置き換えられました。
エンドポイントの修正にレポートします
Report-uri 指令は、コンテンツセキュリティポリシー内で非推奨されています。 このエンドポイントの仕様は、コンテンツタイプのリクエストごとに単一のCSPレポートを受信することでした application/csp-report。 の導入で レポートツー ディレクティブ、ブラウザは現在、コンテンツタイプのコンテンツタイプのある配列でCSPレポートのコレクションを送信することを目的としています application/reports+json。 レポートエンドポイントに行われているリクエストの数を減らすことを目的としています。
一部のブラウザは、単に送信し始めたようです Report-uri にペイロードします レポートツー 仕様と一致する代わりに、レポートごとのエンドポイント。 その結果、多くの悪いリクエストが返され、多くのレポートが失われます。 更新しました レポートツー エンドポイントにより、それぞれのコンテンツタイプに基づいて両方のペイロードを処理できるようにします。
今すぐ入手してください
Stott Security v3.0は無料で使用でき、通常のすべてのヌゲットフィードで利用できます。
2025年4月9日
#Stott #Securityバージョン3.0の発表