Security Suite
автор: Celena
Четыре слоя защиты сайта и его панели — настройка за минуты, без правок конфигурации сервера.
Двухфакторная аутентификация (TOTP)
После пароля вход запрашивает 6-значный код из любого приложения-аутентификатора (Google Authenticator, Aegis, 1Password, Microsoft Authenticator). Проверка срабатывает до обработки любого запроса панели — без кода не проскочит ни один клик.
- Настройка в два шага: добавьте секрет (ключ настройки или
otpauth://-ссылка, открывающая приложение прямо на телефоне), подтвердите кодом. - 10 одноразовых backup-кодов на случай потери телефона — показываются один раз, хранятся хэшами.
- Индивидуально: каждый пользователь панели защищает свой вход сам.
- Расхождение часов ±30 с допускается; документирован серверный сброс, если потеряны все коды.
Журнал действий
Каждый POST-запрос в панель журналируется: попытки входа (с введённым email), выходы, каждое изменение, события 2FA. Тела запросов не сохраняются — паролей в журнале нет. Записи автоматически устаревают через 90 дней.
Security-заголовки
Заголовки-укрепления одним кликом на каждой странице: X-Frame-Options (кликджекинг), X-Content-Type-Options: nosniff, Referrer-Policy, опционально Permissions-Policy. Без правок .htaccess и nginx.
Контроль целостности файлов
sha256 каждого PHP-файла ядра против сохранённого эталона. Плагины и темы вне охвата сознательно — они легитимно меняются при обновлениях из маркетплейса, и шум похоронил бы сигнал.
- Проверить сейчас — изменённые / новые / удалённые файлы.
- Cron-URL для проверок по расписанию: при изменениях — запись в журнал и письмо администратору.
- После легитимного обновления ядра — принять новый эталон одним кликом.
Всё работает через ранний бутстрап плагина: файлы ядра не модифицируются, а встроенный в Celena лимит попыток входа не дублируется.
| Версия | Дата | Требования | Размер |
|---|---|---|---|
| 1.1.0 | 2026-08-23 | PHP >=8.3 · Celena >=3.6 | 37 KB |
1.1.0: the audit log became a real who-did-what page — plain-language actions ("News — updated #42" instead of a bare URL), user names instead of ids, relative time, filters by search text, event type, period and user, plus pagination. Suspicious rows (blocked 2FA, wrong code, integrity alert) are highlighted. |
|||
| 1.0.0 | 2026-08-23 | PHP >=8.3 · Celena >=3.6 | 30 KB |
Initial release: TOTP 2FA with backup codes and an early request gate, audit log of panel actions (90-day retention), toggleable security headers, sha256 file integrity with baseline, scan and cron alerts. |
|||
Требования
- PHP >=8.3 или новее
- Celena CMS >=3.6 или новее
Установка
После покупки вы получите лицензионный ключ. Установите пакет из админки клиентского сайта — при активации она спросит ключ.
- Откройте раздел «Плагины/Темы» в админке Celena.
- Нажмите «Установить из файла» и загрузите скачанный архив (или «Установить из маркетплейса», если подключён).
- Активируйте пакет — для платных при активации введите лицензионный ключ.