Security Suite
автор: Celena
Чотири шари захисту сайту та його панелі — налаштування за хвилини, без правок конфігурації сервера.
Двофакторна автентифікація (TOTP)
Після пароля вхід запитує 6-значний код із будь-якого застосунку-автентифікатора (Google Authenticator, Aegis, 1Password, Microsoft Authenticator). Перевірка спрацьовує до обробки будь-якого запиту панелі — без коду не проскочить жоден клік.
- Налаштування у два кроки: додайте секрет (ключ налаштування або
otpauth://-посилання, що відкриває застосунок просто на телефоні), підтвердьте кодом. - 10 одноразових backup-кодів на випадок втрати телефона — показуються один раз, зберігаються хешами.
- Індивідуально: кожен користувач панелі захищає свій вхід сам.
- Розходження годинників ±30 с допускається; задокументовано серверне скидання, якщо втрачено всі коди.
Журнал дій
Кожен POST-запит у панель журналюється: спроби входу (з введеним email), виходи, кожна зміна, події 2FA. Тіла запитів не зберігаються — паролів у журналі немає. Записи автоматично застарівають за 90 днів.
Security-заголовки
Заголовки-укріплення одним кліком на кожній сторінці: X-Frame-Options (клікджекінг), X-Content-Type-Options: nosniff, Referrer-Policy, опційно Permissions-Policy. Без правок .htaccess і nginx.
Контроль цілісності файлів
sha256 кожного PHP-файлу ядра проти збереженого еталона. Плагіни і теми поза охопленням свідомо — вони легітимно змінюються під час оновлень з маркетплейсу, і шум поховав би сигнал.
- Перевірити зараз — змінені / нові / видалені файли.
- Cron-URL для перевірок за розкладом: у разі змін — запис у журнал і лист адміністратору.
- Після легітимного оновлення ядра — прийняти новий еталон одним кліком.
Усе працює через ранній бутстрап плагіна: файли ядра не модифікуються, а вбудований у Celena ліміт спроб входу не дублюється.
| Версія | Дата | Вимоги | Розмір |
|---|---|---|---|
| 1.1.0 | 2026-08-23 | PHP >=8.3 · Celena >=3.6 | 37 KB |
1.1.0: the audit log became a real who-did-what page — plain-language actions ("News — updated #42" instead of a bare URL), user names instead of ids, relative time, filters by search text, event type, period and user, plus pagination. Suspicious rows (blocked 2FA, wrong code, integrity alert) are highlighted. |
|||
| 1.0.0 | 2026-08-23 | PHP >=8.3 · Celena >=3.6 | 30 KB |
Initial release: TOTP 2FA with backup codes and an early request gate, audit log of panel actions (90-day retention), toggleable security headers, sha256 file integrity with baseline, scan and cron alerts. |
|||
Вимоги
- PHP >=8.3 або новіше
- Celena CMS >=3.6 або новіше
Встановлення
Після оплати ви отримаєте ліцензійний ключ. Встановіть пакет з адмінки клієнтського сайту — під час активації вона запитає ключ.
- Відкрийте розділ «Плагіни/Теми» в адмінці Celena.
- Натисніть «Встановити з файлу» і завантажте скачаний архів (або «Встановити з маркетплейсу», якщо підключено).
- Активуйте пакет — для платних під час активації введіть ліцензійний ключ.