Güvenlik açığı izleme
bipanel sunucudaki kurulu paketlerin ve bileşen sürümlerinin envanterini kurulum bildirimiyle bipanel Merkez'e (bipanel.io) gönderir; Merkez bunları herkese açık güvenlik açığı veritabanlarıyla eşleştirir ve sonuçlar Sunucu Yönetimi → Güvenlik açıkları sayfasında listelenir. Özellik Topluluk ve Pro sürümlerinde aynıdır.
Bu sayfada
#Nasıl çalışır
İzleme üç adımdan oluşur:
- Envanter: panel, sunucunun paket veritabanından (Debian/Ubuntu'da dpkg, AlmaLinux/Rocky Linux/RHEL'de rpm) kurulu paketleri, sürümlerini ve kaynak paket adlarını okur ve bileşen sürümlerini toplar.
- Eşleştirme: envanter kurulum bildirimiyle Merkez'e gider. Merkez, kayıtlı envanterleri varsayılan olarak saatte bir tarar ve açıkları bulur.
- Sonuç: bu sunucu için bulunan açıklar bir sonraki kurulum bildiriminin yanıtıyla panele döner, saklanır ve gerekiyorsa yöneticilere bildirilir.
Sayfa yalnızca sunucu yöneticisine açıktır. Hesap sahipleri ve bayiler bu listeyi görmez.
#Envantere neler girer
#Dağıtım paketleri
Her paket için ad, sürüm ve (varsa) kaynak paket adı ve sürümü alınır; listenin SHA-256 özeti hesaplanır. Paket veritabanı her dakika yalnızca dosya durumuna bakılarak izlenir. Bir apt/dnf işlemi bitip veritabanı bir dakika değişmeden kalınca ve panelde sürmekte olan bir paket işi yoksa liste yeniden okunur. Elle yapılan kurulumlar da böylece yakalanır.
#Bileşen sürümleri
Dağıtım paketlerinin dışında şunların sürümleri de gönderilir: bipanel'in kendisi ve panelin Node.js'i, PHP sürümleri, MariaDB/MySQL, PostgreSQL, Apache, Nginx, OpenLiteSpeed, restic, rclone, noVNC, Adminer, phpMyAdmin, Roundcube, SnappyMail, Composer, WP-CLI ile hesaplara sunulan Node.js ve dil çalışma zamanları. Bu liste bir saat önbellekte tutulur ve bir bileşen işi bitince yenilenir.
#Ne zaman gönderilir
Envanter, zorunlu olan ve kapatılamayan kurulum bildirimiyle gider (varsayılan aralık 2 saattir). Tam paket listesi yalnızca özet değiştiğinde, Merkez istediğinde ya da kurulum henüz kayıtlı değilse gönderilir; diğer bildirimlerde yalnızca özet gider. Envanter değişince sıradaki bildirim öne alınır. Gönderilen verinin birebir hâlini Sunucu Yönetimi → Kurulum bildirimi sayfasındaki Gönderilen veriyi göster ile görebilirsiniz; ayrıntılar için Lisans sayfasına bakın.
#Merkez açıkları nasıl bulur
| Kaynak | Kullanım |
|---|---|
| OSV | Dağıtım paketleri ve bipanel'in npm bağımlılıkları için açık kayıtları |
| NVD | CPE'si olan, bipanel'in sabitlediği bileşenler |
| CISA KEV | Saldırılarda kullanıldığı bilinen açıklar |
| EPSS | 30 gün içinde istismar edilme olasılığı |
Debian, Ubuntu ve Rocky Linux'ta eşleşme kaynak paket üzerinden yapılır (ör. libssl3 → openssl). Çekirdek açıkları yalnızca çalışan çekirdek sürümüne göre değerlendirilir; başlık paketleri ve kurulu eski çekirdekler sayılmaz. Aynı açığın farklı kimlikleri (CVE, GHSA, dağıtım duyuruları) tek satırda birleştirilir.
#Güvenlik açıkları sayfası
Sayfanın dört sekmesi vardır: Açıklar, Bileşen sürümleri, Kurulu paketler (Merkez'e gönderilen liste) ve Geçmiş (son denetimler). Üstteki Envanteri yenile envanteri hemen yeniden okur; değiştiyse kurulum bildirimi öne alınır.
Açıklar listesi arama, Aktif istismar, Düzeltmesi olan, Önem ve Durum (Açık olanlar, Yoksayılanlar, Giderilenler (30 gün), Tümü) süzgeçleriyle daraltılabilir. Önem düzeyleri Kritik, Yüksek, Orta, Düşük ve Bilinmiyor'dur. Bir satırın ayrıntısında paket, kurulu sürüm, düzeltilmiş sürüm, diğer kimlikler, EPSS değeri, ilk ve son görülme zamanı ile Duyuruyu aç bağlantısı yer alır.
- Yoksay: sunucunuzu etkilemeyen bir açığı isteğe bağlı bir gerekçeyle (en fazla 300 karakter) yoksayabilirsiniz. Yoksayılan açık bildirim üretmez; işlem kayıtlara yazılır ve geri alınabilir.
- Giderildi: Merkez'in yanıtında artık yer almayan açık giderilmiş sayılır ve 30 gün boyunca listede görünür.
- Eski sonuçlar: Merkez'den üç gündür yeni sonuç gelmediyse sayfa bunu belirtir ve son bilinen sonuçları gösterir.
Acil işaretli, aktif istismar edilen ve düzeltmesi yayımlanmış kritik açıklar Sunucu durumu sayfasında da özetlenir.
#Bildirimler
Yeni ve önemli bir açık (kritik ya da yüksek önemde, aktif istismar edilen veya acil işaretli) için yöneticilere tek bir panel bildirimi gider; en önemli altı açık adıyla yazılır. Düzeltmesi henüz olmayan önemli bir açığın bildirimi, düzeltme yayımlanana kadar ertelenir ve o zaman "düzeltmesi yayımlandı" olarak gelir. Aktif istismar edilen ve acil işaretli açıklar düzeltme beklenmeden bildirilir.
#Aktif istismar edilen açıklar
CISA KEV kataloğundaki açıklar Aktif istismar etiketiyle listenin üstünde gösterilir. Düzeltme yayımlandıysa güncellemeyi bekletmeyin. Dağıtım henüz düzeltme yayımlamadıysa kurulabilecek bir güncelleme yoktur; Merkez düzeltmeyi saatlik taramada görür. O zamana kadar SSH ve kabuk erişimini yalnızca gereken hesaplara verin ve Kabuk yalıtımı açık kalsın (bkz. Hesap yalıtımı).
#Düzeltmeler nasıl gelir
#Dağıtım paketleri
Güvenlik güncellemelerini uygula (yalnızca sunucu kurulumunda) bir işletim sistemi güncelleme işi başlatır. Pencerede Yalnızca güvenlik güncellemeleri (önerilen) ya da Tüm paket güncellemeleri seçilir; değişecek paketler ve bu işle kapanacak açıklar önceden gösterilir. apt-mark hold ile tutulan paketler güncellenmez. Gerekiyorsa iş bitince sunucuyu yeniden başlat seçeneği vardır; çekirdek düzeltmeleri ancak yeniden başlatınca devreye girer. İş bitince envanter yeniden okunur.
Otomatik güvenlik güncellemeleri açıksa, düzeltmesi yayımlanan açıklar her gün seçilen pencerede kendiliğinden kapanır.
#bipanel ile gelen bileşenler
Bazı açıklar bipanel'in kendisiyle gelen bir bileşendedir: panelin npm bağımlılıkları ya da bipanel'in sabitlediği restic, noVNC, Adminer, phpMyAdmin, Roundcube, SnappyMail, WP-CLI. Bunlar işletim sistemi güncellemesiyle kapanmaz. Düzeltmeyi içeren sürüm biliniyorsa Düzelten bipanel sürümü alanında görünür; bipanel'i Güncellemeler sayfasından güncelleyin (bkz. Güncellemeler). Sürümlerdeki güvenlik düzeltmeleri sürüm notlarında yer alır.
#Acil işaretli açıklar
bipanel ekibi bir açığı etkilenen sunucular için acil işaretleyebilir. Bu açıklar Acil etiketiyle en üstte listelenir ve hemen bildirilir.
#Kurulum türüne göre
| Kurulum | Envanter | Düzeltme |
|---|---|---|
| Sunucu kurulumu | dpkg ya da rpm | Güvenlik güncellemelerini uygula ya da otomatik güvenlik güncellemeleri |
| Docker/Railway konteyneri | İmajdaki paketler | Panelin güncel imajıyla yeniden dağıtın (bkz. Docker ve Railway) |
Paket veritabanı okunamayan ortamlarda envanter çıkarılamaz ve sayfa bunu belirtir.
Bu sayfada eksik ya da hatalı bir bilgi mi var? Bize yazın.