Общая информация по релизу
В основном релизе 26.06:001 продукта «Форсайт. Мобильная платформа» улучшены следующие ключевые направления: повышение защищённости платформы и оптимизация административных процессов.
В релизе устранено до 98% ранее зарегистрированных уязвимостей, обновлены составные компоненты и библиотеки. Добавлены строгие правила для прав доступа к файлам и каталогам обратного прокси. Усилен формат хранения чувствительных данных в токенах аутентификации.
Проведена оптимизация интерфейса консоли администратора. Сокращено время отклика страницы с настройками расширенного логирования при значительном количестве объектов логирования. Добавлена новая возможность импорта проектов без пользователей API, которая позволяет переносить настройки между средами быстрее, независимо от количества учётных записей.
Серверная часть и администрирование
Устранение уязвимостей
Значительная часть компонентов и библиотек обновлена до последних стабильных версий. Сокращено до 2149 уязвимостей различного уровня. Для просмотра отчёта CVE с комментариями откройте файл CVE_26.06.001.pdf на портале updates.fsight.ru.
Оптимизация системы логирования
В консоли администратора продублирован подраздел «Настройки системных логов» в разделе «Системные логи и инструменты аналитики». Теперь все настройки управления логами размещены в одном блоке. Повышена производительность страницы настроек дебаг логирования на вкладке «Дебаг правила логирования запросов к источникам данных» (окно «Добавление/Редактирование дебаг правила логирования запросов к источникам данных»). Минимизирована зависимость времени открытия страницы и отображения элементов окна от количества пользователей API и ресурсов в инсталляции.
Скрытие чувствительных данных в JWT токенах
В токенах аутентификации пользователей API и администраторов изменён формат передачи скрытых данных. Новый формат исключает представление данных в виде, позволяющем определить имя пользователя или его принадлежность к конкретному проекту или среде.
Импорт проекта без пользователей
Для администратора реализована возможность отказа от импорта пользователей API при переносе проекта. В случае отказа проект будет создан без всех пользователей API и учётных данных. Использование функциональности ускоряет перенос настроек проекта в другую среду или инсталляцию при большом количестве пользователей.
Изменение привилегий для каталогов nginx
Добавлены строгие правила для прав доступа к служебным файлам и каталогам nginx. Установлены минимально необходимые привилегии. Доступ к файлам и каталогам nginx обеспечен в режиме «только чтение» для всех пользователей, кроме владельца процесса. За счёт этого повышается устойчивость системы к внешним угрозам и снижается риск несанкционированного изменения конфигурации.
Отказ от устаревших протоколов шифрования
Начиная с версии 26.06:001, сервер мобильной платформы поддерживает защищённые соединения с приложениями только по протоколам TLS 1.2 и TLS 1.3. Применение устаревших версий TLS 1.0 и TLS 1.1 не поддерживается. За счёт этого исключается использование небезопасных криптографических алгоритмов и снижаются риски, связанные с перехватом и расшифровкой трафика.
Уведомления
Ознакомьтесь со следующей информацией:
- в декабре 2019 года прекращена техническая поддержка технологии Docker Swarm, вместо неё применяется Kubernetes;
- в декабре 2025 года прекращена техническая поддержка Relay-сервера. Начиная с версии 21.04, развитие Relay-сервера остановлено;
- в декабре 2027 года для стендов, использующих оркестратор OKD/OCP (отказоустойчивый кластер), не будет оказываться техническая поддержка. Начиная с версии 23.12, технология OKD/OCP не используется компанией Форсайт в виду высокой аффилированности с иностранным разработчиком;
- в декабре 2028 года ряд образов для настройки оркестратора Kubernetes будет исключён из поставки. Изменение может повлечь корректировку процедуры установки и обновления кластерной конфигурации мобильной платформы;
- в декабре 2028 года из поставки будут исключены синхронные (v1) API-методы для обращения к файловому хранилищу NFS. Для этих методов будет доступна только вторая версия (v2), работающая в асинхронном режиме;
- в декабре 2028 года из поставки будут исключены синхронные (v1) API-методы для обращения к WEB-ресурсам. Для этих методов будет доступна только вторая версия (v2), работающая в асинхронном режиме;
- в декабре 2029 года использование продуктов и компонентов от сообщества minio будет прекращено.