Änderungsprotokoll
1.0.10 — 2026-08-12
Behoben
- WooCommerce-Checkout-Block-Draft-Updates werden nicht mehr mit
truesift_verification_requiredabgewiesen, wenn WordPress eine Store-API-AnfragePUT /checkouttechnisch als HTTPPOSTmitX-HTTP-Method-Override: PUTtransportiert. - Die Store-API-Proof-Validierung folgt jetzt der REST-Method-Override-Priorität von WordPress und verbraucht einen TrueSift-Proof nur für die effektive finale Anfrage
POST /wc/store[/vN]/checkout. - Die fail-closed Proof-Prüfung für den tatsächlichen Place-order-Request bleibt erhalten; fehlende, ungültige, abgelaufene, erneut verwendete, nicht passende, mit
reviewbewertete oder blockierte Proofs werden weiterhin abgewiesen.
1.0.9 — 2026-08-02
- Die referenzierte offizielle Client-SDK-Version und das Browser-Bundle wurden auf
@truesift/next@0.2.1aktualisiert. - Explizite Metadaten für Plugin, SDK, Contract, Browser-Bundle und Asset-Revision wurden über
window.TrueSiftWordPressBuildergänzt. - Browser-Diagnosen für das geladene SDK-Global, den
TrueSiftCheck-Export, die geladene SDK-Version und gemountete Admin-Vorschauen wurden hinzugefügt. - Die SDK-Cache-Revision wurde auf den kombinierten Release-Schlüssel
1.0.9-0.2.1geändert. - Das verifizierte Proof-Consumption-Verhalten für den WordPress-Login und die Fallback-Vorschaugalerie wurden beibehalten.
1.0.8 — 2026-08-02
- Versionierte, SDK-generierte Fallback-Vorschauen für Checkbox-, Banner-, Inline- und Badge-Admin-Karten wurden hinzugefügt.
- Verzögertes und idempotentes Mounting der Live-Vorschau für Optimierungs-Plugins, die JavaScript verzögert laden, wurde ergänzt.
- Die Cache-Version des gebündelten SDK-Assets wurde an die WordPress-Plugin-Version gekoppelt, damit korrigierte Adapter-Bundles nicht in Optimierungs-Caches veralten.
1.0.7 — 2026-08-02
- Die serverseitige Proof-Akzeptanz für den offiziellen TrueSift-0.2-Vertrag wurde korrigiert.
- Erfolgreicher einmaliger Proof-Verbrauch wird nun akzeptiert, wenn die API entweder
consumed: trueoder einen nicht leeren ZeitstempelconsumedAtzurückgibt. - Strikte Prüfungen für
allowed: true,decision: allow, Challenge-ID, Action, Path und Origin bleiben erhalten. - Sichere Debug-Diagnosen wurden um das normalisierte Ergebnis der Verbrauchsbestätigung erweitert.
1.0.6 — 2026-08-02
Hinzugefügt
- Persistenter, nur für Administratoren verfügbarer TrueSift-Debug-Modus für Challenge, Verify, Proof-Verbrauch, signierten Kontext und Integrationsergebnisse.
- Debug-Log im Bereich Werkzeuge mit UTC-Zeitstempeln, Request-Korrelations-IDs, sicherer Prüfung von Response-Feldern, HTTP-Status, Laufzeit und Proof-Contract-Checks.
- Downloadbare JSON-Diagnoseberichte und eine geschützte Funktion zum Löschen des Logs.
- Protokollierung von Token-Vorhandensein, Länge und irreversiblem kurzem Fingerprint ohne Speicherung von Zugangsdaten oder vollständigen Tokens.
Sicherheit
- Debug-Einträge entfernen Zugangsdaten, Autorisierungsmaterial, Cookies, Nonces, Site Keys, Secret Keys sowie vollständige Challenge-, Context- und Verification-Tokens.
- Die Verifikation bleibt fail-closed; dieses Diagnose-Release schwächt den Proof-Vertrag nicht und umgeht keine serverseitige Prüfung.
1.0.5 — 2026-08-02
Behoben
- Der autoritative Browser-
verificationTokenwird getrennt von veränderbarem Login-Formular-Markup gespeichert. - Signierter Kontext und versteckte Verification-Felder werden neu erstellt und synchronisiert, wenn ein anderes Login- oder Security-Plugin das Formular-DOM verändert.
- Eine native
formdata-Serialisierungs-Bridge stellt sicher, dass WordPress-Login-POST-Anfragen stets den aktuellen TrueSift-Proof enthalten. - Der Submit bleibt blockiert, solange der aktuelle Proof nicht sowohl verifiziert als auch serialisierbar ist.
1.0.4 — 2026-08-01
Hinzugefügt
- Die TrueSift-Verifikationskomponente wird innerhalb von
woocommerce/checkout-actions-blockunmittelbar vor der Place-order-Aktion gerendert. verificationTokenund der signierte WordPress-contextTokenwerden über den Checkout-Store-Extension-Namespacetruesiftveröffentlicht.- Checkout-Block-Validierung über
wc.blocksCheckoutEvents.onCheckoutValidation, einschließlich durch Express Payment ausgelöster Checkout-Validierung. - Checkout-Block-Proofs werden über die Store-API-Grenze validiert und atomar verbraucht, bevor WooCommerce mit der Bestellverarbeitung beginnt.
- Nach Verarbeitungsfehlern im Checkout Block wird TrueSift zurückgesetzt und ein neuer Proof verlangt.
- Kompatibilität mit
cart_checkout_blockswird über WooCommerceFeaturesUtildeklariert.
Geändert
- Die WooCommerce-Checkout-Option in der Administration wurde umbenannt, damit klar ist, dass eine Einstellung sowohl klassischen als auch Block-Checkout schützt.
1.0.3 — 2026-08-01
- Die offizielle TrueSift-Browser-Laufzeit wird vor der Seitenausgabe geladen, wenn der abgefragte Beitrag den Shortcode
[truesift]enthält. - Standalone-Shortcode-Seiten wurden korrigiert, bei denen das Mount-Markup vorhanden war, aber die spät eingebundene SDK-Laufzeit und Inline-Konfiguration durch Theme oder Optimierungs-Stack nicht zuverlässig ausgegeben wurden.
- Das bestehende Enqueue beim Shortcode-Rendering bleibt als Fallback für dynamisch erzeugte Shortcode-Inhalte erhalten.
1.0.2 — 2026-08-01
Behoben
- Der Einstiegspunkt des WordPress-Browser-Bundles wurde korrigiert, sodass die offizielle
TrueSiftCheck-Komponente geladen wird, ohne optionale SDK-Exporte vorzeitig aufzulösen, die nicht Teil der WordPress-Laufzeit sind. - SDK- und Adapter-Assets für den Login-Screen werden im Dokument-Head geladen.
- Robuste automatische Mounts für
#loginform,#registerformund#lostpasswordformwurden ergänzt. - Ein einfacher
[truesift]-Shortcode kann die offizielle visuelle Prüfung im Standalone-Modus rendern, wenn er nicht innerhalb eines Formulars platziert ist. - PHP-Hook-Rendering bleibt der primäre Integrationsweg, während doppelte Mounts verhindert werden.
Alle wesentlichen Produktionsänderungen am TrueSift-WordPress-Plugin werden hier dokumentiert.
1.0.1 — 2026-08-01
Behoben
- TrueSift-Browser-Laufzeit, WordPress-Abhängigkeit
wp-element, Konfiguration und Stylesheet werden währendlogin_enqueue_scriptsgeladen, bevor der Head der Login-Seite ausgegeben wird. - Sichtbares Widget-Rendering und Schutz des Submit-Buttons auf nativen WordPress-Seiten für Login, Registrierung und Passwort-Reset wurden wiederhergestellt.
1.0.0 — 2026-07-31
Hinzugefügt
- WordPress-native TrueSift-Administration unter Einstellungen.
- Verschlüsselte Speicherung der Site-Zugangsdaten mit Unterstützung für Konstanten in
wp-config.php. - Live-Vorschauen ohne Netzwerkzugriff für Checkbox-, Banner-, Inline- und Badge-Layouts.
- Globale Einstellungen für Theme, Sprache, Größe, Appearance, Timeout und Verfügbarkeitsrichtlinie.
- Sichere lokale REST-Bridges für Challenge und Browser-Verifikation.
- Serverseitige Proof-Validierung mit Bindung an Action, Path und Origin.
- Atomarer einmaliger Token-Verbrauch und Schutz vor Replay.
- Integrationen für WordPress-Login, Registrierung, Passwort-Reset und Kommentare.
- Integrationen für WooCommerce-Login, Registrierung, klassischen Checkout und Produktbewertungen.
- Integrationen für Contact Form 7, WPForms, Fluent Forms und Elementor Pro Forms.
- Manueller
[truesift]-Shortcode und PHP-Helpertruesift_verify_request(). - Import und Export der Einstellungen ohne geheime Zugangsdaten.
- Verbindungsdiagnose, Datenschutz-Hinweise, sichere Logs und Deinstallationskontrollen.
Sicherheit
- Browserwerte
allowed,decision,score,status,failOpen,challengeId,action,pathundoriginautorisieren niemals eine geschützte PHP-Aktion. - Der TrueSift Secret Key bleibt serverseitig.
- Normale Proof-Akzeptanz erfordert
allowed: true,decision: allowundconsumed: true. - Ungültige, abgelaufene, erneut verwendete, nicht passende, mit
reviewbewertete und blockierte Proofs werden abgewiesen.