1768887581
2026-01-16 10:27:00
2026 年 1 月には、Optimizely CMS 12 用の人気のある Web セキュリティ アドオンの重要なアップデートである Stott Security v4 がリリースされ、nuget.org と nuget.optimizely.com 全体で 109,000 件を超えるダウンロードが行われました。以下は、このリリースの新機能の概要です。
- 特徴
- security.txt ファイルを管理する
- ノンスとハッシュのサポートの改善
- Viteで再構築されたUI
- .NET 10のサポート
- バグ修正
- HSTS ヘッダーの条件付き出力
Security.txt ファイルの管理
security.txt ファイルは、連絡先の詳細と開示ポリシーを明確に定義することにより、セキュリティ研究者が脆弱性を報告するための標準化された方法を提供します。これにより、セキュリティ問題が責任を持って報告され、適切なチームに迅速に届けられるようになります。 Stott Security を使用すると、security.txt コンテンツをグローバル、サイトごと、さらにはホストごとに管理でき、標準パス /.well-known/security.txt から提供されます。仕様の詳細については公式で読むことができます security.txt Web サイト。
security.txt コンテンツを管理するための UI は、Stott Robots Handler のユーザーには馴染みのあるものです。コア機能は引き継がれ、動作に関する若干の調整と security.txt 固有のガイダンスによって強化されています。 security.txt には推奨される形式がありますが、実際の実装は大きく異なるため、この初期リリースでは自由形式のコンテンツ入力と、便利なジェネレーターが利用できる公式 security.txt サイトへのリンクがサポートされています。
Stott Security のすべての機能と同様、security.txt コンテンツへの変更は完全に監査されます。ただし、security.txt ファイルは、セキュリティ ヘッダーのインポートおよびエクスポート機能から意図的に除外されています。セキュリティ ヘッダーはサイト全体に適用されますが、security.txt のコンテンツはサイトやホストによって異なる場合があり、通常、必要に応じて環境間で簡単にコピーできます。
ナンスとハッシュのサポートの改善
以前は、スクリプトおよびスタイル要素の Nonce サポートは、CSP 設定画面の単一の全か無かのオプションを介して有効にされていました。バージョン 4 では、 ナンスの生成 そして 厳密な動的を使用する オプションが削除されました CSP設定 そして現在は、 CSP ソース 画面。この変更により、CSP 構成をより詳細に制御できるようになります。既存のインストールでは、現在の動作を維持するために、アップグレード中に設定が自動的に移行されます。

ハッシュのサポートも CSP ソース リストに追加され、SHA-256、SHA-384、および SHA-512 のサポートが検証されました。ハッシュベースの CSP ルールは現在完全にサポートされていますが、一般的に推奨される主要なアプローチではありません。可能であれば、nonce 属性をスクリプト要素とスタイル要素に適用する必要があり、インライン スクリプトとスタイルは避け、GTM によって挿入されたタグ内で nonce サポートを使用する必要があります。
Optimizely CMS は、エディターおよび管理インターフェイスでノンス属性またはハッシュ属性をネイティブにサポートしていないことに注意することが重要です。これらのインターフェイスは nonce 属性をスクリプト要素やスタイル要素に適用せず、クライアント側のクイック ナビゲーター ガジェットはページ固有のデータをインライン スクリプト ブロックに挿入します。その結果、すべてのページに一意のハッシュが必要になります。したがって、ノンスまたはハッシュのサポートを有効にするには、クイック ナビゲーター ウィジェットを無効にする必要があります。
ノンスおよびハッシュ機能が適用される場所を決定論的に制御するために、バージョン 4 では構成可能な除外パスが導入されています。これらのパス、またはその下のサブパスにルーティングされたリクエストでは、生成されたコンテンツ セキュリティ ポリシーからノンス ソースとハッシュ ソースが自動的に削除されます。
services.AddStottSecurity(cspSetupOptions =>
{
cspSetupOptions.ConnectionStringName = "EPiServerDB";
cspSetupOptions.NonceHashExclusionPaths.Add("/exclude-me");
},
authorizationOptions =>
{
authorizationOptions.AddPolicy(CspConstants.AuthorizationPolicy, policy =>
{
policy.RequireRole("WebAdmins", "Everyone");
});
});
デフォルトでは、次のパスが Nonce およびハッシュの除外リストにすでに追加されています。
- /episerver
- /ui
- /util
- /stott.robotshandler
- /stott.security.optimizely
フレームワークの更新
Stott Security を開始したとき、UI は次を使用して構築されました。 React アプリを作成する これが私にとって初めての完全な React UI でした。それ以来、 React アプリを作成する React UI を構築する方法は非推奨になりました。 UI を最新の状態にするために、Vite を使用して UI を再構築し、すべての依存関係を更新する機会を利用しました。
.NET 10 用に追加のコンパイル ターゲットが追加されました。これまで、Entity Framework の重大な変更のため、複数のバージョンの .NET 用にコンパイルする必要がありました。既存のユーザー向けの下位互換性を維持するために、これは、.NET 6、8、9、および 10 用にコンパイルしていることを意味します。CMS 13 がリリースされたら、コンパイル対象を CMS 13 用の .NET 10 のみに減らす予定です。
小さな変更
- の 厳格な輸送セキュリティ ヘッダーは、ベスト プラクティスに従って HTTPS 応答にのみ含まれるようになります。見る: MDN : Strict-Transport-Security ヘッダー
- CORS の[コンテンツ デリバリー API ヘッダーの追加]ボタンの名前が変更され、コンテンツ デリバリー API と定義 API の両方に次のヘッダーがすべて追加されます。
- x-epi-contentguid
- x-エピ-ブランチ
- X-エピ結合
- x-epi-startpageguid
- x-エピ-残りのルート
- x-エピコンテキストモード
- X-エピ-継続
最後に
Stott Security は、Optimizely CMS 12 用の無料のオープンソース アドオンであり、技術ユーザーと非技術ユーザーの両方がアクセスできるようにゼロから設計されており、明確な説明責任を提供するための監査機能が組み込まれています。このアドオンは、PaaS ベースの従来のヘッドド サイトとヘッドレス ソリューションの両方をサポートします。
既存のユーザー向けに、このリリースは、確立された構成を中断することなく柔軟性を強化し、主要な領域を最新化することを目的としています。 Stott Security を初めて使用するユーザーにとって、バージョン 4 は、Optimizely CMS アプリケーションを保護するための、標準に準拠した強固な基盤を提供します。
私は OMVP であり、 ストットセキュリティ そして ストットロボットハンドラー Optimizely CMS 12 の場合。私のコンテンツはすべて次の場所にまとめてあります。 https://www.stott.pro/
2026 年 1 月 16 日
#Stott #Security #バージョン #の発表