-
Notifications
You must be signed in to change notification settings - Fork 0
Expand file tree
/
Copy pathreadme.txt
More file actions
52 lines (41 loc) · 2.14 KB
/
Copy pathreadme.txt
File metadata and controls
52 lines (41 loc) · 2.14 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
=== Etch Security ===
Contributors: tobiashaas
Tags: security, audit-log, users, hardening, login
Requires at least: 5.8
Tested up to: 6.7
Requires PHP: 7.4
Stable tag: 1.1.1
License: GPL-2.0-or-later
License URI: https://www.gnu.org/licenses/gpl-2.0.html
Domain-Allowlist fuer neue Konten + selbst gehostetes Audit-Log (Actor/IP/Request), in einer Datei. Self-Update ueber GitHub-Releases.
== Description ==
Zwei Schutzschichten plus ein dauerhaftes Sicherheits-Log:
* **User Guard** — nur erlaubte E-Mail-Domains bekommen ein Konto; fremde werden
sofort entschaerft (Rolle entzogen, Passwort invalidiert, Sessions beendet,
nicht geloescht = Beweismittel). Zwei Schichten fangen auch programmatische
Anlage (wp_insert_user) und nachtraegliche Rechte-Eskalation.
* **Audit Log** — indizierte DB-Tabelle mit Actor, Ziel, IP, User-Agent, Request
und Kontext fuer Konten-, Auth- und Code-Ereignisse. Ansicht: Werkzeuge → Etch
Security. CSV-Export, 180 Tage Aufbewahrung.
* **Self-Update** — haelt sich per GitHub-Releases aktuell.
Sichere Defaults: Enforcement bleibt aus, bis Domains konfiguriert sind; die
Admin-Domain ist immer erlaubt.
== Installation ==
Als mu-plugin (empfohlen): Datei nach wp-content/mu-plugins/etch-security.php
kopieren. Oder als regulaeres Plugin in wp-content/plugins/etch-security/ ablegen
und aktivieren. Danach unter Werkzeuge → Etch Security die erlaubten Domains
setzen und Enforcement einschalten.
== Changelog ==
= 1.1.1 =
* Self-Updater von der GitHub-API (60 Req/h pro IP -> auf Shared-Hosting 403
„rate limit exceeded") auf raw.githubusercontent.com (CDN, kein Limit)
umgestellt. Quelle = die Datei auf main.
= 1.1.0 =
* Neues Modul „Core Updates": erzwingt WordPress-Minor-/Security-Auto-Updates,
auch wenn ein Management-Tool (z. B. Installatron) sie per Filter abschaltet.
Nur Point-Releases derselben X.Y-Reihe, Major-Updates bleiben unberuehrt.
Toggle unter Werkzeuge → Etch Security (Default an), Audit-Log-Eintrag bei jedem
Core-Auto-Update.
= 1.0.0 =
* Erste Release: User Guard (Domain-Allowlist + Backstop), Audit Log (Tabelle +
Admin-Ansicht + CSV), GitHub-Self-Updater, Einstellungsseite.