Sicherheitsmodell
Vertrauensgrenze
Der Browser kann eine TrueSift-Challenge anfordern und anzeigen, ist aber keine Autorität für die geschützte Business-Aktion. Als clientseitig kontrollierter Proof-Eingang wird ausschließlich der opake verificationToken akzeptiert.
Das Plugin signiert Action, Path und Origin in einem kurzlebigen WordPress-Kontexttoken. PHP validiert diese Signatur und sendet die daraus abgeleiteten serverseitigen Erwartungen gemeinsam mit Site Key, Secret Key und Verification Token an den autoritativen Proof-Endpunkt von TrueSift.
Akzeptierter Proof
Ein normaler Proof wird nur akzeptiert, wenn die TrueSift-Antwort alle folgenden Bedingungen bestätigt:
allowedisttrue;decisionistallow;- die einmalige Verwendung ist durch
consumed: trueoder einen nicht leeren WertconsumedAtbestätigt; - Challenge-ID, Action und Origin sind vorhanden;
- zurückgegebene Action, Path und Origin entsprechen dem signierten WordPress-Kontext.
Ungültige, abgelaufene, erneut verwendete, nicht passende, mit review bewertete und blockierte Proofs verwenden niemals fail-open.
Verfügbarkeitsrichtlinie
Nur die gespeicherte serverseitige Einstellung fail_open oder die Konstante TRUESIFT_FAIL_OPEN kann eine geschützte Aktion erlauben, wenn der Proof-Dienst vorübergehend nicht erreichbar ist. Ein Browser-Feld mit dem Namen failOpen wird ignoriert.
Die Submit-Steuerung im Browser benötigt weiterhin einen ausgestellten Verification Token. Ein Fehler bei Browser-Challenge oder Verify entsperrt das Formular daher nicht allein deshalb, weil serverseitig fail-open aktiviert ist.
Zugangsdaten
- Site Key und Secret Key erscheinen niemals in der Frontend-Konfiguration.
- Der Secret Key wird, sofern verfügbar, mit Sodium secretbox verschlüsselt gespeichert.
- Als Fallback wird OpenSSL AES-256-GCM verwendet.
- Konstanten in
wp-config.phpkönnen anstelle der Datenbankspeicherung verwendet werden. - Logs enthalten niemals Zugangsdaten oder vollständige Verification Tokens.
- Die HTTP-Zertifikatsprüfung wird niemals deaktiviert.
Sicherheitslücke melden
Veröffentlichen Sie Sicherheitsprobleme nicht in einem öffentlichen Support-Thema. Melden Sie sie über den Sicherheitskontakt:
mailto:info@webdigitech.de