Belgeler menüsüGüvenlik açığı izleme

Güvenlik açığı izleme

bipanel sunucudaki kurulu paketlerin ve bileşen sürümlerinin envanterini kurulum bildirimiyle bipanel Merkez'e (bipanel.io) gönderir; Merkez bunları herkese açık güvenlik açığı veritabanlarıyla eşleştirir ve sonuçlar Sunucu Yönetimi → Güvenlik açıkları sayfasında listelenir. Özellik Topluluk ve Pro sürümlerinde aynıdır.

Son güncelleme:

Bu sayfada
  1. Nasıl çalışır
  2. Envantere neler girer
    1. Dağıtım paketleri
    2. Bileşen sürümleri
    3. Ne zaman gönderilir
  3. Merkez açıkları nasıl bulur
  4. Güvenlik açıkları sayfası
  5. Bildirimler
  6. Aktif istismar edilen açıklar
  7. Düzeltmeler nasıl gelir
    1. Dağıtım paketleri
    2. bipanel ile gelen bileşenler
    3. Acil işaretli açıklar
  8. Kurulum türüne göre

#Nasıl çalışır

İzleme üç adımdan oluşur:

  1. Envanter: panel, sunucunun paket veritabanından (Debian/Ubuntu'da dpkg, AlmaLinux/Rocky Linux/RHEL'de rpm) kurulu paketleri, sürümlerini ve kaynak paket adlarını okur ve bileşen sürümlerini toplar.
  2. Eşleştirme: envanter kurulum bildirimiyle Merkez'e gider. Merkez, kayıtlı envanterleri varsayılan olarak saatte bir tarar ve açıkları bulur.
  3. Sonuç: bu sunucu için bulunan açıklar bir sonraki kurulum bildiriminin yanıtıyla panele döner, saklanır ve gerekiyorsa yöneticilere bildirilir.

Sayfa yalnızca sunucu yöneticisine açıktır. Hesap sahipleri ve bayiler bu listeyi görmez.

#Envantere neler girer

#Dağıtım paketleri

Her paket için ad, sürüm ve (varsa) kaynak paket adı ve sürümü alınır; listenin SHA-256 özeti hesaplanır. Paket veritabanı her dakika yalnızca dosya durumuna bakılarak izlenir. Bir apt/dnf işlemi bitip veritabanı bir dakika değişmeden kalınca ve panelde sürmekte olan bir paket işi yoksa liste yeniden okunur. Elle yapılan kurulumlar da böylece yakalanır.

#Bileşen sürümleri

Dağıtım paketlerinin dışında şunların sürümleri de gönderilir: bipanel'in kendisi ve panelin Node.js'i, PHP sürümleri, MariaDB/MySQL, PostgreSQL, Apache, Nginx, OpenLiteSpeed, restic, rclone, noVNC, Adminer, phpMyAdmin, Roundcube, SnappyMail, Composer, WP-CLI ile hesaplara sunulan Node.js ve dil çalışma zamanları. Bu liste bir saat önbellekte tutulur ve bir bileşen işi bitince yenilenir.

#Ne zaman gönderilir

Envanter, zorunlu olan ve kapatılamayan kurulum bildirimiyle gider (varsayılan aralık 2 saattir). Tam paket listesi yalnızca özet değiştiğinde, Merkez istediğinde ya da kurulum henüz kayıtlı değilse gönderilir; diğer bildirimlerde yalnızca özet gider. Envanter değişince sıradaki bildirim öne alınır. Gönderilen verinin birebir hâlini Sunucu Yönetimi → Kurulum bildirimi sayfasındaki Gönderilen veriyi göster ile görebilirsiniz; ayrıntılar için Lisans sayfasına bakın.

#Merkez açıkları nasıl bulur

KaynakKullanım
OSVDağıtım paketleri ve bipanel'in npm bağımlılıkları için açık kayıtları
NVDCPE'si olan, bipanel'in sabitlediği bileşenler
CISA KEVSaldırılarda kullanıldığı bilinen açıklar
EPSS30 gün içinde istismar edilme olasılığı

Debian, Ubuntu ve Rocky Linux'ta eşleşme kaynak paket üzerinden yapılır (ör. libssl3 → openssl). Çekirdek açıkları yalnızca çalışan çekirdek sürümüne göre değerlendirilir; başlık paketleri ve kurulu eski çekirdekler sayılmaz. Aynı açığın farklı kimlikleri (CVE, GHSA, dağıtım duyuruları) tek satırda birleştirilir.

#Güvenlik açıkları sayfası

Sayfanın dört sekmesi vardır: Açıklar, Bileşen sürümleri, Kurulu paketler (Merkez'e gönderilen liste) ve Geçmiş (son denetimler). Üstteki Envanteri yenile envanteri hemen yeniden okur; değiştiyse kurulum bildirimi öne alınır.

Açıklar listesi arama, Aktif istismar, Düzeltmesi olan, Önem ve Durum (Açık olanlar, Yoksayılanlar, Giderilenler (30 gün), Tümü) süzgeçleriyle daraltılabilir. Önem düzeyleri Kritik, Yüksek, Orta, Düşük ve Bilinmiyor'dur. Bir satırın ayrıntısında paket, kurulu sürüm, düzeltilmiş sürüm, diğer kimlikler, EPSS değeri, ilk ve son görülme zamanı ile Duyuruyu aç bağlantısı yer alır.

  • Yoksay: sunucunuzu etkilemeyen bir açığı isteğe bağlı bir gerekçeyle (en fazla 300 karakter) yoksayabilirsiniz. Yoksayılan açık bildirim üretmez; işlem kayıtlara yazılır ve geri alınabilir.
  • Giderildi: Merkez'in yanıtında artık yer almayan açık giderilmiş sayılır ve 30 gün boyunca listede görünür.
  • Eski sonuçlar: Merkez'den üç gündür yeni sonuç gelmediyse sayfa bunu belirtir ve son bilinen sonuçları gösterir.

Acil işaretli, aktif istismar edilen ve düzeltmesi yayımlanmış kritik açıklar Sunucu durumu sayfasında da özetlenir.

#Bildirimler

Yeni ve önemli bir açık (kritik ya da yüksek önemde, aktif istismar edilen veya acil işaretli) için yöneticilere tek bir panel bildirimi gider; en önemli altı açık adıyla yazılır. Düzeltmesi henüz olmayan önemli bir açığın bildirimi, düzeltme yayımlanana kadar ertelenir ve o zaman "düzeltmesi yayımlandı" olarak gelir. Aktif istismar edilen ve acil işaretli açıklar düzeltme beklenmeden bildirilir.

#Aktif istismar edilen açıklar

CISA KEV kataloğundaki açıklar Aktif istismar etiketiyle listenin üstünde gösterilir. Düzeltme yayımlandıysa güncellemeyi bekletmeyin. Dağıtım henüz düzeltme yayımlamadıysa kurulabilecek bir güncelleme yoktur; Merkez düzeltmeyi saatlik taramada görür. O zamana kadar SSH ve kabuk erişimini yalnızca gereken hesaplara verin ve Kabuk yalıtımı açık kalsın (bkz. Hesap yalıtımı).

#Düzeltmeler nasıl gelir

#Dağıtım paketleri

Güvenlik güncellemelerini uygula (yalnızca sunucu kurulumunda) bir işletim sistemi güncelleme işi başlatır. Pencerede Yalnızca güvenlik güncellemeleri (önerilen) ya da Tüm paket güncellemeleri seçilir; değişecek paketler ve bu işle kapanacak açıklar önceden gösterilir. apt-mark hold ile tutulan paketler güncellenmez. Gerekiyorsa iş bitince sunucuyu yeniden başlat seçeneği vardır; çekirdek düzeltmeleri ancak yeniden başlatınca devreye girer. İş bitince envanter yeniden okunur.

Otomatik güvenlik güncellemeleri açıksa, düzeltmesi yayımlanan açıklar her gün seçilen pencerede kendiliğinden kapanır.

#bipanel ile gelen bileşenler

Bazı açıklar bipanel'in kendisiyle gelen bir bileşendedir: panelin npm bağımlılıkları ya da bipanel'in sabitlediği restic, noVNC, Adminer, phpMyAdmin, Roundcube, SnappyMail, WP-CLI. Bunlar işletim sistemi güncellemesiyle kapanmaz. Düzeltmeyi içeren sürüm biliniyorsa Düzelten bipanel sürümü alanında görünür; bipanel'i Güncellemeler sayfasından güncelleyin (bkz. Güncellemeler). Sürümlerdeki güvenlik düzeltmeleri sürüm notlarında yer alır.

#Acil işaretli açıklar

bipanel ekibi bir açığı etkilenen sunucular için acil işaretleyebilir. Bu açıklar Acil etiketiyle en üstte listelenir ve hemen bildirilir.

#Kurulum türüne göre

KurulumEnvanterDüzeltme
Sunucu kurulumudpkg ya da rpmGüvenlik güncellemelerini uygula ya da otomatik güvenlik güncellemeleri
Docker/Railway konteyneriİmajdaki paketlerPanelin güncel imajıyla yeniden dağıtın (bkz. Docker ve Railway)

Paket veritabanı okunamayan ortamlarda envanter çıkarılamaz ve sayfa bunu belirtir.

Bu sayfada eksik ya da hatalı bir bilgi mi var? Bize yazın.