Dokumentation

Sicherheitsmodell

Vertrauensgrenze

Der Browser kann eine TrueSift-Challenge anfordern und anzeigen, ist aber keine Autorität für die geschützte Business-Aktion. Als clientseitig kontrollierter Proof-Eingang wird ausschließlich der opake verificationToken akzeptiert.

Das Plugin signiert Action, Path und Origin in einem kurzlebigen WordPress-Kontexttoken. PHP validiert diese Signatur und sendet die daraus abgeleiteten serverseitigen Erwartungen gemeinsam mit Site Key, Secret Key und Verification Token an den autoritativen Proof-Endpunkt von TrueSift.

Akzeptierter Proof

Ein normaler Proof wird nur akzeptiert, wenn die TrueSift-Antwort alle folgenden Bedingungen bestätigt:

  • allowed ist true;
  • decision ist allow;
  • die einmalige Verwendung ist durch consumed: true oder einen nicht leeren Wert consumedAt bestätigt;
  • Challenge-ID, Action und Origin sind vorhanden;
  • zurückgegebene Action, Path und Origin entsprechen dem signierten WordPress-Kontext.

Ungültige, abgelaufene, erneut verwendete, nicht passende, mit review bewertete und blockierte Proofs verwenden niemals fail-open.

Verfügbarkeitsrichtlinie

Nur die gespeicherte serverseitige Einstellung fail_open oder die Konstante TRUESIFT_FAIL_OPEN kann eine geschützte Aktion erlauben, wenn der Proof-Dienst vorübergehend nicht erreichbar ist. Ein Browser-Feld mit dem Namen failOpen wird ignoriert.

Die Submit-Steuerung im Browser benötigt weiterhin einen ausgestellten Verification Token. Ein Fehler bei Browser-Challenge oder Verify entsperrt das Formular daher nicht allein deshalb, weil serverseitig fail-open aktiviert ist.

Zugangsdaten

  • Site Key und Secret Key erscheinen niemals in der Frontend-Konfiguration.
  • Der Secret Key wird, sofern verfügbar, mit Sodium secretbox verschlüsselt gespeichert.
  • Als Fallback wird OpenSSL AES-256-GCM verwendet.
  • Konstanten in wp-config.php können anstelle der Datenbankspeicherung verwendet werden.
  • Logs enthalten niemals Zugangsdaten oder vollständige Verification Tokens.
  • Die HTTP-Zertifikatsprüfung wird niemals deaktiviert.

Sicherheitslücke melden

Veröffentlichen Sie Sicherheitsprobleme nicht in einem öffentlichen Support-Thema. Melden Sie sie über den Sicherheitskontakt:

mailto:info@webdigitech.de