BTCPay Server, 5 Ekim'de duyurulan ve 6 Ekim'de GitHub'da yayımlanan 2.4.5 sürümüyle birlikte Tor'u standart Docker dağıtımında otomatik olarak dahil edilen bileşenler arasından çıkardı. Onion erişimine, sunucularının onion adresi de dahil, ihtiyaç duyan operatörlerin çalışmayı sürdürmesi için bir sonraki kurulum veya güncelleme sırasında Tor'u özellikle seçmesi gerekiyor.
Bu değişiklik, daha önce pakete dahil olan bir hizmeti yöneticinin yapılandırma tercihine dönüştürüyor. Docker dağıtımları, yığını oluşturan yapılandırma bileşenleri olan parçalardan meydana geliyor. Tor artık temel BTCPay Server parçasında değil, isteğe bağlı bir parçada yer alıyor. Güncellemeden sonra yeniden etkinleştirme talimatı şu: sudo btcpay-fragments add opt-add-tor.
BTCPay, Tor'un desteklenmeye devam ettiğini ve mevcut verilerin geçerli Tor birimlerinde tutulduğunu, dolayısıyla depolanan verilerin korunduğunu belirtiyor. Ancak onion erişiminin sürmesi, dağıtımda Tor'un yer almasına ve çalıştırılmasına bağlı. Yöneticilere güncelleme öncesinde dağıtım değişikliklerini incelemeleri öneriliyor. Ayrıca yapılandırmalarını btcpay-fragments show komutuyla kontrol edebilirler. Bu salt okunur komut, son oluşturulan manifestteki etkin parçaların yanı sıra kaydedilmiş ek ve hariç tutulan parçaları da raporlar.
Neden önemli
BTCPay çalıştıran satıcılar ve ödeme işlemcileri için varsayılan yapılandırma çoğu zaman kullanılan yapılandırmadır. Yayım notlarını okumadan güncelleme yapan bir operatör, sorunu gösterecek herhangi bir veri kaybı olmadan, müşterilerin veya dahili araçların bağlı olduğu onion adresini fark etmeden kaybedebilir. Bu değişiklik, Tor'u kendiliğinden gelen bir varsayılandan bilinçli bir gizlilik tercihine dönüştürüyor.
Piyasa etkisi
2.4.5 sürümü, giden HTTP istekleri için de geriye dönük uyumsuz bir değişiklik getiriyor. Lightning bağlantıları, LNURL istekleri, fatura bildirim URL'leri ve webhook'lar için özel ağ hedefleri varsayılan olarak engelleniyor. Bu önlem, sunucu tarafı istek sahteciliğini (SSRF) önlemek üzere tasarlandı. Özel servisleri bilerek kullanan operatörlerin gerekli hedeflere ssrfexceptions üzerinden izin vermesi, ardından uygulamayı yeniden başlatıp etkilenen entegrasyonu test etmesi gerekiyor. Tor'un isteğe bağlı hale gelmesi ve SSRF güçlendirmesi birlikte değerlendirildiğinde, yöneticiler bu güncellemeyi rutin bir yama değil, bir yapılandırma incelemesi olarak ele almalı.
Sıkça sorulan sorular
-
Tor'u etkinleştirmeden BTCPay'i güncellersem ne olur?
Docker dağıtımınız artık Tor'u içermez ve sunucunuzun onion adresi çalışmayı durdurur. Mevcut veriler geçerli Tor birimlerinde kalır. sudo btcpay-fragments add opt-add-tor komutunu çalıştırarak onion erişimini geri yükleyebilirsiniz.
-
Tor'u isteğe bağlı bir bileşen haline getiren BTCPay sürümü hangisi?
5 Ekim'de duyurulan ve 6 Ekim'de resmi GitHub sürüm sayfasında yayımlanan 2.4.5 sürümüdür. Mevcut kurulumlar için değişikliği tetikleyen işlem, bir sonraki Docker kurulumu veya güncellemesidir.
-
BTCPay Docker dağıtımımda Tor'un etkin olup olmadığını nasıl kontrol ederim?
btcpay-fragments show komutunu çalıştırın. Bu salt okunur komut, yapılandırmayı değiştirmeden son oluşturulan manifestteki etkin parçaların yanında kaydedilmiş ek ve hariç tutulan parçaları raporlar.
-
BTCPay özel ağlara yönelik HTTP isteklerini neden varsayılan olarak engelledi?
v2.4.5'teki kısıtlama Lightning bağlantıları, LNURL istekleri, fatura bildirim URL'leri ve webhook'lar için geçerlidir. Amaç, bir saldırganın sunucuyu dahili servislere istek göndermeye kandırdığı sunucu tarafı istek sahteciliğini (SSRF) önlemektir.
-
SSRF değişikliğinden sonra özel webhook veya LNURL hedeflerine nasıl izin verebilirim?
Gerekli hedefleri ssrfexceptions üzerinden ekleyin, ardından uygulamayı yeniden başlatıp etkilenen entegrasyonu çalıştırarak test edin. BTCPay'in operatör kılavuzu, ayarı değiştirdikten sonra bağlantının test edilmesini öneriyor.
CryptoSlate