Document toolboxDocument toolbox

Poznámky k vydání (Release Notes / Changelog)

Obsah


 Klepněte pro rozbalení obsahu


Upozornění

Při přechodu na novou verzi je třeba postupovat dle pokynů zde: Pokyny k přechodu na novou verzi (Upgrade notes)

Verze aplikace

Verze 2.3.2 (18. 3. 2024)

Opravy:

  • Doplněn chybějící text k limitu v EN lokalizaci.
  • Oprava v zobrazení hromadných akcí nad zásilkami.
  • Aktualizace některých knihoven.

Verze 2.3.1 (8. 3. 2024)

Opravy:

  • Změněn výchozí typ šifrovacího klíče pro nové instalace na aktuálně doporučovaný algoritmus.

Verze 2.3.0 (7. 3. 2024)

Nové funkce:

  • Podpora OpenID Connect (OIDC) pro přihlašování uživatelů do aplikace. Kromě AD a ADFS je tak nyní možné aplikaci napojit i na Azure AD, Google nebo jiný OIDC kompatibilní zdroj pro přihlášení uživatelů.
  • Implementace funkce CDR (Content Disarm and Reconstruction) - Podpora převodu kompatibilních dokumentů/souborů do bezpečné formy (čisté PDF bez aktivních prvků).
  • Podpora nových anti-virových enginů: Avast a Trellix.
  • Možnost blokace přístupu k aplikaci podle různých vlastností zdroje přístupu:
    • IP filtr - blokace klientů z vyjmenovaných IP rozsahů
    • Reverzní záznam - blokace klientů s reverzním záznamem obsahujícím vyjmenované řetězce
    • Země (GeoIP) - blokace přístupu z vyjmenovaných zemí, nebo povolení přístupu pouze z vyjmenovaných zemí
    • Hlavička User-Agent - blokace klientů, jejichž hlavička User-Agent obsahuje některý z vyjmenovaných řetězců
  • Administrátor může nastavit trvalé uživatele, kteří nepodléhají automatickému zamykání nebo mazání účtů při neaktivitě (formou práva uživatele).
  • Možnost omezení použití API pouze na vyjmenované adresní rozsahy (obdobně, jako u uživatelů a administrátorů).
  • Přidáno nové právo uživatelům: označit zásilku jako trvalou, nepodléhající automatické expiraci. Dříve mohl toto provádět pouze administrátor.
  • Nový filtr uživatelů:
    • dle jejich práv (možnost vyhledat uživatele s konkrétními právy)
    • dle toho, zda je lokální, nebo z externího zdroje (AD/ADFS/OIDC)
  • Možnost vytvořit výzvu bez odeslání příslušného notifikačního e-mailu. Odkaz na výzvu pak uživatel předá jiným způsobem.
  • Při přípravě nové zásilky k odeslání je nově možné vygenerovat náhodné heslo zásilky přímo ve formuláři do políčka s heslem.
  • Podpora offline instalace. Do prostředí bez přístupu na Internet, ale s funkčním yum/dnf pro instalaci systémových balíčků, včetně epel nebo kompatibilního repozitáře. Pouze pro trvalé licence, nikoli předplatné.

Drobné změny:

  • Aktualizace některých kryptografických algoritmů používaných v aplikaci, aby odpovídaly aktuálním doporučením, např. NÚKIB (Minimální požadavky na kryptografické algoritmy).
  • Zda je přístup do aplikace z uzavřeného nebo otevřeného prostředí, je nyní jasně indikováno v horní liště aplikace (ikonou otevřeného nebo uzavřeného zámku).
  • Vylepšení http security hlaviček (Permission-Policy a Content-Security-Policy).
  • I nepřihlášení anonymní uživatelé vidí v horní liště ikonu s odkazem na dokumentaci.
  • Zlepšen design obrazovky s detailem zásilky, pro přehlednost přidána odsazení aj. drobné úpravy.
  • U administrátorů je nyní evidován čas vytvoření a posledního přihlášení, obdobně jako u uživatelů.
  • Upraven upgrade proces:
    • sofie upgrade - nově aktualizuje jen o jeden krok na novější větev, tj. např. z 2.1.x na 2.2.x, nikoliv rovnou na 2.3.x.
    • Pokud je třeba aktualizovat o více hlavních verzí (větví), musí se upgrade spustit vícekrát a po každém kroku zkontrolovat a případně provést nutné kroky popsané v Pokyny k přechodu na novou verzi (Upgrade notes).
  • Podpora čtení a logování nové hlavičky "Sec-Ch-Ua" (User agent client hint). Tu generuje napevno prohlížeč a nelze ji uživatelsky měnit.
  • Drobné úpravy API (přidán atribut "fileId" do stavu zásilky).
  • U přeposílání zásilky možnost označit/odznačit všechny soubory najednou.
  • Administrátor vidí v seznamech zásilek celkový počet zásilek (vpravo dole u stránkování).
  • Zlepšen filtr dle dalších příznaků v pohledu administrátora na všechny zásilky.
  • Přidán nový limit omezující maximální počet vytvořených zásilek nebo výzev v nastaveném čase.
  • Vylepšení v kooperativních zásilkách:
    • nyní každý spolupracovník (i autor) může kooperativní zásilku upravovat nezávisle na nastavení funkce povolující editaci existujících zásilek
    • přidáno nové tlačítko pro vkládání souborů do existující zásilky hned nad seznam se soubory

Opravy:

  • Implementován automatický restart při pádu některého modulu aplikace, např. z důvodu vyčerpání paměti Javy. Nyní dojde v takovém případě k automatickému ukončení a novému spuštění, což minimalizuje nutnost ručních zásahů správce.
  • Opraveny problémy objevené na základě provedeného podrobného pentestu aplikace.
  • Přidána selinux pravidla pro Diagnostiku - Vzdálený přístup, aby byl tento funkční i při zapnutém selinuxu.
  • Zlepšeno chování při chybě odeslání e-mailu. Již nedochází k dlouhodobému marnému opakování pokusů o odeslání, pokud SMTP server vrátí trvalou chybu (např. 550 invalid recipient).
  • Opraveny možné výjimky a související chyby v překladech (projevující se zejména v maďarské lokalizaci).
  • Opraveny chyby v některých hromadných akcích nad zásilkami, které se skenují, nebo jsou zašifrované.
  • Opravena možná chyba při přihlášení uživatele a některých dalších akcích, která mohla nastat při speciální souhře okolností a aktivních limitech na akce.
  • Administrátorovi se již nezobrazují akce pro (de)šifrování zásilek, pokud na ně nemá právo.
  • Opraveno, že předmět testovacího e-mailu neobsahoval prefix nastavený v konfiguraci.
  • Oprava skriptu pro změnu certifikátu v OS RHEL verze 9 a kompatibilních.
  • Oprava možné výjimky při expiraci a mazání metadat skartovaných zásilek.
  • Upraven skript pro BitDefender, aby nespouštěl více než jednu instanci skenu. Více instancí způsobuje chyby.
  • Opravena možná chyba při příliš dlouhém názvu zásilky při přeposílání zásilky.
  • Provedena aktualizace používaných knihoven.
  • Opraveny různé překlepy, chybějící texty, či jiné drobné grafické nedostatky.

Verze 2.2.10 (29. 1. 2024)

Opravy:

  • Provedena aktualizace některých používaných knihoven.

Verze 2.2.9 (5. 12. 2023)

Drobné změny:

  • Doplnění ikony s otazníkem pro otevření nápovědy do horní lišty i pro anonymní uživatele (před přihlášením).

Opravy:

  • Opravena neočekávaná chyba "500 Internal server error" místo korektního varování při zadání hesla zásilky nesplňujícího pravidla pro hesla, pokud bylo rozhraní přepnuto do maďarštiny.
  • Opravena možná výjimka při finálním mazání metadat skartovaných zásilek.

Verze 2.2.8 (3. 10. 2023)

Nové funkce:

  • Podpora nových antivirů v detekčních nástrojích: AvastTrellix.

Drobné změny:

  • V nových instalacích má po prvním spuštění administrátor náhodné heslo. Heslo administrátora lze resetovat příkazem "sofie reset-admin-password".
  • Úpravy dokumentace popisující způsob nasazení z AWS Marketplace a zařazení do AWS Marketplace: SOFiE.
  • Úpravy pro snazší změny FQDN a https certifikátu. (příkazy "sofie set-fqdn" a "sofie recreate-cert"). Změna FQDN zneplatní licenci (je vázána na FQDN), a tak je nutné kontaktovat nás a dohodnout úpravu licence (ideálně předem).

Verze 2.2.7 (20. 6. 2023)

Drobné změny:

  • Úprava API (přidán atribut fileId k souborům v odpovědi se stavem zásilky).

Opravy:

  • Oprava možné chyby při spuštění opakované kontroly souborů/zásilky detekčními nástroji. K chybě mohlo dojít při určité kombinaci nastavení a časování a důsledkem bylo předčasné ukončení kontroly s chybou.

Verze 2.2.6 (23. 5. 2023)

Drobné změny:

  • Úpravy a vylepšení "sofie" skriptu pro příkazovou řádku. Přípravy na snazší instalace, např. z AWS Marketplace.

Verze 2.2.5 (20. 4. 2023)

Opravy:

  • Opravena výjimka, která mohla občas nastat při komunikaci s FortiSandboxem. Způsobena byla neočekávanou hodnotou vracenou v API posledních verzí FortiSandboxu.

Verze 2.2.4 (12. 4. 2023)

Drobné změny:

  • Upraven upgrade skript a proces tak, aby "sofie upgrade" poskočil vždy jen o jednu verzi (2.1 → 2.2), nikoliv o více (2.0 → 2.2). Řeší do budoucna problém s upgrade z verze starší než nejbližší předchozí.

Verze 2.2.3 (5. 4. 2023)

Drobné změny:

  • Upraveny parametry zálohování (nižší komprese a vyšší paralelismus) pro urychlení. Ovlivňuje i updaty a upgrady, při nichž se záloha spouští.

Opravy:

  • Opravena výjimka při zpracování příjemců zásilky, pokud jich bylo více, někteří byli z definované domény, ale ještě nikdy se nepřihlásili a tudíž neměli účet.
  • Oprava zobrazení využitých uživatelů v licenci.

Verze 2.2.2 (2. 3. 2023)

Opravy:

  • Opraveno možné vyčerpání paměti procesu při přesunu sandbox reportů z databáze na disk (nastává po spuštění verze 2.2).

Verze 2.2.1 (2. 3. 2023)

Opravy:

  • Oprava blokovaného přístupu spolupracovníka k zásilce, pokud je zároveň schvalovatel a za určitého nastavení funkce schvalování zásilek.
  • Oprava překlepu.

Verze 2.2.0 (27. 2. 2023)

Nové funkce:

  • Nová funkce "Aktovka", určená pro jednoduché posílání zásilek "sám sobě". V kombinaci s další novou funkcí pro "Uzavřené prostředí" usnadňuje také řízenou výměnu souborů mezi uzavřeným a otevřeným prostředím.
  • Nová funkce "Uzavřené prostředí".
    • Vyjmenované IP adresy nebo IP rozsahy jsou považovány za uzavřené prostředí. (jinými slovy také "chráněné", "čisté", nebo "s omezeným přístupem", apod.)
    • Přenosy mezi tímto uzavřeným prostředím a ostatním (otevřeným) prostředím, lze zakázat. Konkrétně lze nastavit, zda je povoleno přenášet v jednotlivých kombinacích směrů přenosu (uzavřené → uzavřené, uzavřené → otevřené, otevřené → uzavřené, otevřené → otevřené).
    • Rovněž lze nastavit, zda je povoleno nahrávat zásilky z uzavřeného nebo z otevřeného prostředí.
    • Vhodné pro zabezpečení a řízení přenosů mezi oddělenou částí sítě a zbytkem světa, kdy je někdy třeba zakázat přenos ven (kvůli úniku citlivých dat), nebo přenos dovnitř (kvůli riziku nebezpečného obsahu).
    • V kombinaci s další novou funkcí "Aktovka", lze aplikaci velmi jednoduše používat pro bezpečný, řízený a auditovaný přenos souborů uživatelem mezi prostředími.
  • Nová funkce "Kooperativní zásilky":
    • Administrátor může tuto funkci zakázat, povolit všem, nebo jen vybraným uživatelům.
    • Pokud má uživatel povoleno, může vytvořit kooperativní zásilku obdobně jako klasickou, ale navíc do ní přidá místo obyčejných příjemců tzv. "spolupracovníky".
    • Spolupracovníci mohou, stejně jako odesílatel (autor), zásilku následně editovat. Tj. přidávat, přejmenovat, nebo mazat její soubory.
    • Vhodné např. pro společnou práci více uživatelů na nějakém projektu, nebo pro lepší zastupitelnost.
  • Podpora e-mail aliasů u uživatelů. Umožňuje mít u uživatele více e-mailů, např. po svatbě staré i nové jméno, atd.
  • Vylepšení funkce schvalování odesílaných zásilek (také nazýváno režim 4 očí):
    • Lze zapnout podporu "preferovaných schvalovatelů". Pokud má uživatel nebo zásilka nastavené preferované schvalovatele (jednoho či více), měli by schvalovat odeslání tito schvalovatelé a jen jim je zaslána notifikace o čekající zásilce.
    • Lze nastavit, zda si preferovaného schvalovatele může nastavit sám uživatel, nebo mu ho musí nastavit administrátor.
    • Lze nastavit, zda uživatel s právem schvalovat zásilky (auditor), má právo vidět a schvalovat jakékoliv čekající zásilky, nebo pouze ty, u kterých je nastaven jako preferovaný schvalovatel.
  • Označení zásilek uživatelem:
    • Uživatelé mohou označovat své zásilky hvězdičkou. Umožňuje jim to lépe se orientovat ve svých zásilkách, pokud jich je větší množství.
    • Nové příchozí zásilky uživatele jsou považovány za nepřečtené a označeny tučně. Po přečtení toto označení zmizí.
    • Podle hvězdičky i příznaku nepřečtené lze filtrovat.
  • Odesílatel (autor) zásilky nebo Administrátor má možnost znovu odeslat notifikace o zásilce příjemcům.
  • Zaveden nový administrátorský pohled "Všechny zásilky", který zobrazuje zásilky ve všech stavech (aktivní, karanténa, smazané, atd.). To například usnadňuje hledání zásilky, pokud nevím, v jakém je zásilka stavu.
  • Administrátor může upravovat příjemce zásilky. To dosud mohl pouze odesílatel (autor).
  • Zlepšena funkce automatického zamykání či mazání neaktivních uživatelů o náhled/simulaci, kterých uživatelů se to dotkne. Také přidána možnost okamžitého ručního spuštění této funkce.
  • Uživatelům je možné zpřístupnit podrobné výsledky kontrol souborů, obdobně jako vidí administrátoři. Lze nastavit, kdo podrobné výsledky vidí (anonymové, přihlášení, jen vybraní, nikdo).
  • Upravena výchozí konfigurace pro nové instalace, aby nové funkce byly implicitně aktivní (například šifrování, editace zásilek, aktovka, kooperativní zásilky, atd.). Stávajících instalací se nedotkne. Ve stávajících instalacích musí administrátor nové funkce vždy aktivovat sám, dle svého uvážení.
  • Seznam uživatelů je možné exportovat/stáhnout ve formátu CSV.
  • Zobrazené audit logy (dle aktuálního nastavení filtru) lze stáhnout ve formátu CSV.
  • Možnost omezit dobu, po kterou jsou uloženy audit logy a metadata skartovaných zásilek. Doposud se ukládaly neomezeně a mohly nadměrně zaplňovat databázi. Rovněž doplněn automatický úklid dalších starých (uživateli ani administrátorovi neviditelných) záznamů v databázi.
  • Export konfigurace. Administrátor může provést export aktuální konfigurace aplikace. Lze použít jako částečnou zálohu konfigurace. Export neobsahuje hesla a klíče. Import zpět zatím není podporován a tak případnou obnovu je třeba provést ručně.
  • Sekce Nastavení → Konfigurace přepracována, pro větší přehlednost z důvodu přibývajících nových voleb.

Drobné změny:

  • U přeposlaných zásilek je v detailu nově odkaz na původní zásilku, kterou tak lze snadno otevřít (jen pro odesílatele nebo administrátora).
  • Z detailu audit logu souvisejícího se zásilkou se lze novým odkazem dostat na detail zásilky. Naopak z detailu zásilky se lze pomocí ikony u ID dostat na vyfiltrovaný seznam audit logů pro tuto zásilku.
  • Plovoucí tlačítko Uložit v Nastavení → Konfigurace, aby bylo vždy vidět na obrazovce, i když je sekce nastavení delší, než se na obrazovku vejde.
  • Zlepšeno hledání v seznamech zásilek:
    • je možné hledat podle názvu zásilky
    • je možné hledat podle názvu nebo SHA256 otisku souboru obsaženého v zásilce
  • Zlepšeno hledání v audit logu:
    • Možnost hledat v audit logu podle textu v atributech (např. logy obsahující "ESET"). Neplatí pro text zprávy audit logu, jen pro atributy (protože text je generován dynamicky až při zobrazení, včetně překladu).
    • Možnost v audit logu zobrazit typ události. Usnadňuje hledání dle typu.
  • Sjednoceno umístění Package ID ve filtrech pro hledání, aby bylo použití příjemnější.
  • Doplněny hromadné akce o některé chybějící položky (retest, šifrování, kontrola integrity, aj.).
  • Doplněny některé akce pro zásilku v seznamu zásilek a detailu zásilky, aby se dostupné akce v seznamu i detailu pokud možno shodovaly.
  • Podrobné reporty ze sandbox kontrol přesunuty z databáze přímo na disk k souborům zásilky. Reporty nadměrně zvětšovaly velikost databáze a prodlužovaly její zálohování (a tím i upgrady a updaty aplikace).
  • V úvodní obrazovce "Přehled" pro administrátory přidány odkazy na odpovídající části nastavení.
  • MIME nálezy pro soubory či typy s dlouhými názvy se nevešly celé zobrazit a nebylo tak možné zjistit detail. Nyní lze celé zobrazit v tabulce v podrobnostech po klepnutí na lupu.
  • Soubory v zásilce lze dodatečně přejmenovat. Dosud šlo jen smazat a nahrát znovu nový soubor.
  • Seznam našeptávaných e-mailů a skupin z adresáře je nyní seřazen dle abecedy, dřív bylo pořadí náhodné.
  • E-mail, na který je zaslána výzva, se také uloží do kontaktů v adresáři uživatele, pokud je zapnuta funkce sbírat kontakty.
  • V seznamu administrátorů je zobrazen příznak (ikona) u administrátorů s nastavenou více-faktorovu autentizací.
  • Funkce "Upozornit na umístění do karantény příjemce zásilky" upravena, aby platila pouze pro registrované uživatele (ne pro anonymy), tj. stejně jako u odesílatelů.
  • Skrytí dalších citlivých údajů v audit log záznamech (klíče, salt, hesla).
  • Zavedeny nové audit logy, viz: Seznam a popis jednotlivých typů Audit Log událostí

Opravy:

  • Opravena chyba, kdy mohlo v některých situacích chybně dojít k ukončení kontroly sandbox nástrojem z důvodu vypršení časového limitu.
  • Při prohlížení zásilky s omezeným počtem přístupů již nelze přepnout jazyk, neboť tím docházelo k vyčerpání dalšího přístupu.
  • Opravena duplicita akce smazat u zásilek uživatele, kde je zároveň odesílatelem i příjemcem.
  • Opraveno, že při využití odeslat další po odeslání zásilky nedocházelo ke korektnímu resetu formuláře nové zásilky.
  • Opravena možnost přeposlání zásilky jako interní bez příjemce.
  • Po přeposlání zásilky se korektně zobrazí odkaz na tuto novou zásilku.
  • Oprava možné chyby při přeposlání zásilky s heslem.
  • Opraven neočekávaný stav při opakovaném zadání chybného hesla k výzvě.
  • Opravena možná výjimka při smazání souboru ze zásilky před dokončením jeho kontrol.
  • I pro admina se nyní v nadpisu v detailu zásilky korektně zobrazuje název zásilky, pokud existuje, místo ID.
  • Odstraněny chybné notifikace při vyjmutí neaktivní (smazané, v archivu) zásilky z karantény.
  • Opraveny chyby při přístupu admina do některých částí nastavení s určitou kombinací práv admina.
  • Opraveny možné chybné hodnoty v informačních čítačích ve statistikách šifrovaných zásilek.
  • Opraveno, aby nebyla k dispozici akce odebrat poslední šifrovací klíč (KEK) od zašifrovaných zásilek.
  • Opraven nefunkční limit na počet loginů za čas při specifické konfiguraci Active Directory.
  • Různé opravy textů, formátování a vzhledu.
  • Doplněn chybějící audit log (CONFIG_ADDED), který může výjimečně nastat.

Verze 2.1.4 (12. 4. 2023)

Drobné změny:

  • Upraven upgrade skript a proces tak, aby "sofie upgrade" poskočil vždy jen o jednu verzi (2.1 → 2.2), nikoliv o více (2.0 → 2.2). Řeší do budoucna problém s upgrade z verze starší než nejbližší předchozí.

Verze 2.1.3 (21. 2. 2023)

Opravy:

  • Oprava chyby znemožňující vypnout nebo zapnout v Nastavení → Nastavení detekce jednotlivé detekční nástroje či zda jsou povinné.

Verze 2.1.2 (2. 12. 2022)

Opravy:

  • Oprava chyby při přístupu k zásilce chráněné heslem obsahujícím diakritiku nebo jiné speciální znaky.
  • Oprava možné výjimky při resetu hesla uživatele nebo administrátora neexistujícím nebo již neplatným odkazem.

Verze 2.1.1 (13. 9. 2022)

Opravy:

  • Drobná oprava skriptu "sofie" pro upgrade (na nové řady 2.0 → 2.1 apod.). V instalacích s ručně vytvořeným či upraveným yum repositářem sofie (neměl by být ručně upravován) mohlo dojít k chybě při upgrade.

Verze 2.1.0 (5. 9. 2022)

Nové funkce:

  • Možnost vytvářet zásilky s omezeným počtem přístupů. Pro veřejné zásilky může administrátor navíc omezení přístupů povinně vynutit.
  • Administrátor může u uživatelů vynutit používání více-faktorové autentizace (v Nastavení - Konfigurace - Nastavení uživatelů - Vícefaktorová autentizace).
  • Vylepšení funkce (e-mail) šablon:
    • V e-mail šablonách je možné vložit a použít oslovení příjemce (jménem, a pokud není známo, e-mailem) pro lepší individualizaci zpráv a zlepšenou ochranu proti phishingu.
    • V šablonách lze definovat společný prefix / suffix, který se vloží vždy před / za text e-mailové zprávy. Lze tak snadno do všech odesílaných e-mailů např. přidat firemní patičku, nebo na začátek přidat oslovení příjemce, apod.
    • Do notifikace o uložení zásilky do karantény lze vložit detail s výsledky kontrol problémových souborů. Výchozí šablona pro notifikace pro administrátory byla upravena, aby toto automaticky využívala a administrátor se tak v notifikaci rovnou dozvěděl důvody karantény, bez nutnosti otevírat detail zásilky v aplikaci.
  • Podpora pro zobrazení podmínek užití na přihlašovací obrazovce. Dle nastavení administrátora buď dobrovolně, po klepnutí na odkaz, nebo povinně v modálním okně po vstupu na přihlašovací obrazovku.
  • Nově lze uživatele omezit dle IP rozsahů:
    • Uživatelům lze omezit přihlášení a povolit ho pouze z povolených IP (rozsahů). Jak všem společně (firemní adresy), tak každému navíc individuálně (např. domácí veřejné).
    • Uživatelům lze zakázat anonymní zásilky (bez přihlášení) z rozsahů, z kterých mají povoleno přihlášení (viz výše). Pro odeslání z těchto IP se tak musí povinně přihlásit.
  • Implementace nových bezpečnostních limitů (nová sekce Nastavení - Konfigurace - Bezpečnostní limity), včetně:
    • Zlepšena ochrana proti hádání hesel uživatelů. Zatím co neúspěšné pokusy jsou omezovány v čase a následně blokovány, tak legitimní přihlášení ze stejné IP může mezitím proběhnout bez vlivu na toto omezení.
    • Omezení počtu pokusů o obnovu hesla. Předchází možnosti DoS útoku nebo spamu.
    • Omezení počtu pokusů o hádání hesla zásilky či výzvy.
    • Omezení počtu pokusů o přístup k neexistující zásilce.
  • Administrátor může nyní libovolně měnit typ (přístupnost) zásilky (mezi veřejná, interní a soukromá). Dříve bylo možné pouze zveřejnit soukromou zásilku.
  • Administrátor může vynutit nastavení hesla pro nové zásilky (zvlášť pro anonymy a zvlášť pro přihlášené uživatele). Včetně požadovaných pravidel pro sílu hesla.
  • Administrátor může nastavit, že auditor (uživatel schvalující čekající zásilky k odeslání) může přistupovat k zaheslované zásilce i bez znalosti hesla (podobně jako administrátor). Neplatí pro zásilky šifrované heslem, ty bez hesla nelze rozšifrovat.
  • Administrátor může vypnout podporované jazyky pro uživatele i administrátory (kromě angličtiny, její podporu vypnout nelze). Vypnuté jazyky se pak nebudou nikde zobrazovat a nabízet k nastavení a použití.
  • Podpora relací přihlášených uživatelů na straně serveru (navíc ke stávajícím jwt tokenům), což umožní uživatele odhlásit ze strany serveru a nebude stačit platný jwt token k obnovení přihlášení uživatele.
  • Podpora kvóty na počet souborů ke kontrole odeslaných na FortiSandbox, pokud je provozovaný jako služba. Kvóta se stanovuje v rámci licence a po jejím překročení buď dojde pouze k upozornění, nebo se kontroly sandboxem přestanou provádět.
  • Zavedeno administrátorem nastavitelné omezení na maximální počet zaznamenaných objektů v rámci MIME kontrol obsahu. Dříve bylo možné např. zipem s obrovským počtem souborů nadměrně zatížit aplikaci a prohlížeč při zobrazení tohoto obrovského počtu MIME výsledků.

Drobné změny:

  • Změna v procesu aktualizace na nové verze (např. nyní 2.0 → 2.1), je nutné postupovat dle aktualizovaných instrukcí v Pokyny k přechodu na novou verzi (Upgrade notes).
  • Zavedeny kroky pro lepší automatizaci procesu upgrade na budoucí verze (úprava nginx konfigurace, aby bylo možné ji lépe měnit automaticky).
  • Při změně vlastního hesla nebo vlastních autentikátorů pro vícefaktorovou autentizaci je třeba nejprve zadat aktuální heslo. Platí pro uživatele i administrátory.
  • Reset hesla pomocí odkazu v e-mailu vyvolaný administrátorem donutí ke skutečné změně hesla (nepůjde zadat znovu stejné heslo). Z bezpečnostních důvodů, např. po incidentu, kdy došlo k úniku hesla a administrátor vyžaduje jeho změnu.
  • V pravidlech pro hesla byla minimální nastavitelná délka navýšena na 8 znaků. Navíc vždy doporučujeme zapnout vyžadování různých typů znaků a využití databáze uniklých hesel.
  • Upraveno zobrazení práv uživatelů v seznamu uživatelů. Najetím myši nad novou ikonou pod jménem uživatele v seznamu lze zobrazit jeho aktuální nastavení práv.
  • Administrátor s oprávněním "správa administrátorů" má automaticky napevno přidělena všechna ostatní práva. To reflektuje skutečný stav, kdy oprávnění pro správu administrátorů mu dovoluje si je stejně kdykoli přidat a nevytváří se tak iluze, že je nějak omezen.
  • Při nahrání vlastního loga administrátorem ve formátu SVG dojde k lepší kontrole souboru, aby nemohl obsahovat spustitelný kód.
  • API rozšířeno o podporu nových funkcí (nastavení zásilky) z verzí 2.0 a 2.1 (např. šifrování heslem, omezení počtu přístupů, atd.).
  • Audit log pro neoprávněný přístup k zásilce rozdělen na dva různé audit logy (zvlášť pro anonymy: PACKAGE_DOWNLOAD_UNAUTHORIZED_ACCESS, a zvlášť pro přihlášené uživatele: PACKAGE_DOWNLOAD_USER_UNAUTHORIZED_ACCESS).
  • Unikátní token pro reset hesla se již neloguje do audit logu, tj. administrátor ho nevidí.
  • Zlepšení http hlaviček, včetně přidání CSP (Content-Security-Policy) hlavičky a hlaviček pro zamezení nežádoucí indexace a načítání vyhledávači a podobnými roboty.
  • Úprava chybové stránky při nevalidním http požadavku.
  • Vylepšení výstupu příkazu sofie status a rozšíření odesílaných diagnostických logů.
  • Různé další úpravy dle méně závažných nálezů z pentestu.
  • Různé menší úpravy a optimalizace vzhledu rozhraní aplikace.

Opravy:

  • Uživatel se zakázaným přihlášením nemůže žádat o obnovu hesla (tato stejně nefungovala a zasekla se).
  • Nelze odkazem nastavovat nové nebo obnovovat heslo z IP rozsahů, které nejsou povolené k přihlášení (pokud je nastaveno omezení příhlášení dle IP).
  • Po uživateli z ADFS již není při přidávání vice-faktorového autentikátoru požadováno v aplikaci jeho aktuální heslo (které v aplikaci ani nemá).
  • Opraveno nevyžadování hesla při nahrávání souborů do zaheslované výzvy (pokud nahrávající zná URL a obejde standardní postup ručně).
  • Opravena nefunkční kombinace některých příznaků ve filtru nad seznamem zásilek.
  • Opraveno opakované spouštění kontroly nad starými zásilkami.
  • Opraveno chybné odesílání notifikace o chybě kontroly při skartování souborů ze zásilky obsahující soubory s chybou kontroly.
  • Opravy DLP notifikací (zásílání prázné, nebo 2x).
  • Opraveno, že přihlášený uživatel nemohl otevřít interní zásilku, pokud tato neměla žádného příjemce.
  • Opravena chybná indikace řazení dle sloupce v seznamech při přechodu mezi různými obrazovkami.
  • Opraven chybný výsledný stav při vyvolání ukončení kontrol zásilky, pokud mezitím stihly některé kontroly doběhnout do konce (mohlo nastat při velmi nepravděpodobném souběhu událostí).
  • Opraveny aktualizace/notifikace v rozhraní pro dlouho běžící úlohy na pozadí (např. šifrování souborů nebo kontrola integrity).
  • Opravena výjimka při pokusu o stažení neexistujícího souboru.
  • Opravena výjimka, ke které mohlo dojít za speciálních okolností při MIME kontrole.
  • Opravena výjimka, která mohla nastat při některých specifických požadavcích.
  • Opraveno logování např. při chybách ADFS nebo pro externí API.
  • Opraven zásek webového rozhraní při nestandardním stavu localStorage.
  • Další drobné opravy textů či vzhledu.

Verze 2.0.9 (13. 9. 2022)

Opravy:

  • Drobná oprava skriptu "sofie" pro upgrade (na nové řady 2.0 → 2.1 apod.). V instalacích s ručně vytvořeným či upraveným yum repositářem sofie (neměl by být ručně upravován) mohlo dojít k chybě při upgrade.

Verze 2.0.8 (9. 6. 2022)

Opravy:

  • Opravena rozbitá integrace na Check Point SandBlast Cloud (drobná změna v API).
  • Oprava v integraci na FortiNet FortiSandbox, kde mohlo v některých specifických případech dojít k chybě.
  • V produkčním režimu skryt výpis konfiguračních parametrů a jejich hodnot při startu aplikace. V debug režimu skryt výpis hodnot citlivých hesel/klíčů.
  • Doplnění několika chybějících textů v popisu šablon a oprava překlepu.

Verze 2.0.7 (13. 4. 2022)

Nové funkce:

  • Podpora pro schvalování odesílaných zásilek vybranými uživateli před jejich skutečným odesláním. Funkcionalitu lze zapnout v "Nastavení - Konfigurace - Základní nastavení - Uživatelé mohou odesílat zásilky bez schválení", plus vybrat případné uživatele odebráním jejich práva "Odesílat zásilky bez dodatečného schválení". Schvalování mohou provádět vybraní uživatelé (s právem "Schvalovat odeslání zásilek") nebo administrátoři (s právem "správa zásilek"). Funkce má pomoci zamezit, aby uživatelé odeslali ven z organizace data, která by odeslat neměli. Jedná se o první základní verzi funcionality, která bude v budoucnu zdokonalena a rozšířena.
  • Možnost zakázat uživatelům odesílat zásilky sami sobě a rovněž možnost zakázat stahovat soubory ze svých odeslaných zásilek. (V "Nastavení - Konfigurace - Základní nastavení - Uživatelé mohou odesílat zásilky sami sobě / Uživatelé mohou stahovat soubory ze svých odeslaných zásilek", plus případné odebrání odpovídajících práv jednotlivým uživatelům.) Toto má dále zabránit potencionálnímu úniku dat, kdy uživatel sice neodešle data veřejně ven, ale sám sobě nebo někomu interně a následně si je ze svého účtu znovu stáhne, ale při přihlášení mimo síť organizace.

Opravy:

  • Opravena podpora integrace pro FortiClient verze 7.0.3 (změnil se drobně formát výstupu).
  • Doplnění chybějících textů zpráv pro některé audit logy (PACKAGE_REQUEST_ENTERED_VALID_PASSWORD, PACKAGE_REQUEST_ENTERED_INVALID_PASSWORD).
  • Opraveno několik překlepů.

Verze 2.0.6 (23. 2. 2022)

Opravy:

  • Ošetření možného souběhu akcí, kdy u zásilky ve frontě čekající na kontroly detekčními nástroji mohlo být administrátorem omylem spuštěno její šifrování, což následně způsobilo nepřístupnost jejích souborů pro detekční nástroje a selhání kontrol. Zásilky ve frontě budou při ručním spuštění šifrování administrátorem přeskočeny.
    • Zaveden nový audit log: PACKAGE_ENCRYPTION_SKIPPED.

Verze 2.0.5 (17. 2. 2022)

Opravy:

  • Opravena chyba v integraci některých AV nástrojů (např. Kaspersky), pokud byla instalace provedena na systém s jinou jazykovou verzí než angličtinou (např. němčinou).
  • Opravena chyba v situaci, kdy registrovaný uživatel po přihlášení odešle zásilku přes formulář pro anonymní uživatele (např. v jiné záložce). Nyní to již funguje a vzniklá zásilka bude typu soukromá.
  • Opravena neočekávaná výjimka nastávající při přístupu na některé neexistující URL (např. při skenu roboty/crawlery).

Verze 2.0.4 (11. 2. 2022)

Opravy:

  • Opravena nefunkční aktualizace časové značky posledního příhlášení uživatele při přihlášení přes ADFS bez MFA. (Mohlo ovlivňovat funkci automatického zamykání/mazání uživatelů, pokud byly tyto nové v2.0 funkce zapnuty.)
  • Opravena chybná indikace řazení dle sloupců v některých seznamech, pokud mezitím došlo k přepnutí pohledu.

Verze 2.0.3 (7. 2. 2022)

Opravy:

  • Opraveno možné odhlášení uživatele po dlouhém uploadu a také související chybu zásilky. Oprava z verze 2.0.0 nebyla plně funční a k odhlášení stále mohlo dojít.
  • Opraveno možné přerušení stahování větších souborů po 1 GB při pomalé rychlosti přenosu. (Nutno provést úpravu nginx konfigurace, viz Upgrade notes.)
  • Zvýšena závažnost audit logu EMAIL_SEND_FAILED z INFO na ERROR.
  • Opraven překlep v HU jazykové verzi.

Verze 2.0.2 (28. 1. 2022)

Opravy:

  • Opravena chyba v autorizaci požadavků pro API, která se objevila díky změnám ve verzi 2.0.0.
  • Opravena výjimka, která mohla nastat za specifických okolností při skenování obsahu MIME detekčním nástrojem.

Verze 2.0.1 (20. 1. 2022)

Opravy:

  • Při zapnuté funkci šifrování nových zásilek se v admin rozhraní ve frontě zásilek se již nezobrazují zbytečně vykřičníky s upozorněním na nezašifrovanou zásilku.
  • Zrychleno zobrazení, řazení a některá hledání v audit logu (přidán index v databázi).

Verze 2.0.0 (10. 1. 2022)

Nové funkce:

  • Podpora šifrování "encryption at rest" (nutno zapnout v Nastavení - Konfigurace - Šifrování). Umožňuje po dokončení kontroly souborů zásilek detekčními enginy tyto soubory v úložišti aplikace zašifrovat. Podrobnosti viz dokumentace.
    • Podpora šifrování jednotlivých zásilek klíčem odvozeným z hesla nastaveného pro zásilku uživatelem (po zašifrování není nikde v aplikaci uloženo). Bez znalosti a zadání tohoto hesla tak nelze zásilku rozšifrovat a přístup k jejím souborům tak nemá ani administrátor.
  • Kontrola integrity dat. U celých zásilek i jednotlivých souborů lze vyvolat kontrolu integrity dat, která spočítá aktuální kontrolní součty (SHA256) a srovná je s těmi z doby nahrání na server. Výsledek je u jednotlivých souborů i zásilky zaznamenán a zobrazen. Pokud je integrita narušena (soubor poškozen), lze odeslat upozornění dle nastavení. Admin může nastavit, zda kontrolu mohou spouštět u zásilek a souborů i uživatelé, nebo ne. Admin rovněž může naplánovat automatickou pravidelnou kontrolu. V Nastavení - Konfigurace - Integrita dat.
  • Podpora nového antiviru v detekčních nástrojích - FortiClient (Fortinet antivirus).
  • Možnost editace existující zásilky jejím odesílatelem (autorem) a adminem, konkrétně:
    • Admin může nastavit, zda autor může do existující zásilky přidávat nové soubory, nebo z ní mazat existující soubory (oboje ve výchozím stavu zakázáno).
    • Admin může mazat soubory z existujících zásilek a také obnovovat smazané soubory (adminem nebo uživatelem). Uživatel obnovovat smazané soubory nikdy nemůže.
    • Admin může skartovat jednotlivé soubory z existujících zásilek (a uvolnit tak místo v úložišti).
    • Při přidání nového souboru do zásilky dochází k nové notifikaci příjemcům zásilky, obdobně jako při nové zásilce.
  • Hromadné akce nad zásilkami. V seznamech zásilek lze vybrat více zásilek najednou a provést nad nimi hromadnou akci, např. typicky je všechny najednou smazat.
  • Hromadná změna práv vybraných uživatelů. V seznamu uživatelů lze vybrat více uživatelů najednou a hromadně jim přidat či odebrat zvolená práva.
  • Admin může ručně znovu vyvolat (re)test celé zásilky či souboru detekčními nástroji. Vhodné např. pro ověření, zda po aktualizaci signatur anti-viru je zásilka/soubor stále zavirovaný nebo ne.
  • Podpora automatické deaktivace a mazání neaktivních uživatelů (Nastavení - Konfigurace - Nastavení uživatelů). Neaktivní uživatele lze po zvoleném čase zamknout (nebudou se moci přihlásit), případně smazat.
  • Dočasné uživatelské účty. Admin při zakládání lokálního uživatele může nastavit jeho expiraci. Takový účet pak po uvedeném čase expiruje a je automaticky smazán.
  • Lepší podpora pro různé jazyky:
    • Oddělené nastavení primárního jazyka pro e-maily. (Dosud byl určen dle výchozího jazyka aplikace.)
    • Volitelné nastavení sekundárního jazyka pro e-maily. Je-li nastaven, e-mail bude dvojjazyčně, kde druhý jazyk bude následovat pod prvním.
    • Oddělené nastavení jazyka pro syslog. (Dosud byl určen dle výchozího jazyka aplikace.)
    • Přihlášený uživatel si ve svém profilu může nastavit jazyk. V tomto mu pak budou chodit jemu určené e-maily a nikoli dle globálního nastavení primárního a sekundárního jazyka, viz výše.
  • Nové notifikace (zapíší se do audit logu a voliteně odešlou na e-mail) na události:
    • Chybu při kontrole zásilky. Z důvodu chyby některého z detekčních enginů byl tento při kontrole zásilky vynechán.
    • Nefunkčnost detekčního enginu. Některý z detekčních enginů přestane být dostupný. Může nastat např. při expiraci licence anti-viru, nefunkčním spojení na sandbox, apod.
    • Docházející místo na disku. Pokud volné místo klesne pod 10% na kterémkoli úložišti zásilek a vybraných systémových cestách (/, /var/log, /var/lib/pgsql, /var/lib/kafka).
  • Admin může přesunout zásilku z aktivních do karantény. (Dosud šlo pouze opačně, uvolnit z karantény.)
  • Možnost zakázat použít nebezpečná hesla ze známého úniku (služba "have i been pwned?"). Lze zapnout v Nastavení - Konfigurace - Bezpečnost.
  • Při zakládání nového účtu administrátora je možné místo přímého zadání hesla účtu odeslat e-mail s odkazem pro nastavení hesla novému administrátorovi. (Obdobně jako u uživatelů.)
  • Čítač počtu stažení souborů a archivu zásilky. V detailu zásilky je vidět počet stažení jednotlivých souborů a archivu zásilky (anonymně, přihlášeným uživatelem, adminem). Počítá se pouze dokončené stažení (ze serveru odeslán konec souboru).

Drobné změny:

  • Přihlašovací jména již nejsou citlivá na velikost písmen (case insensitive), tj. stejné chování jako např. v Active Directory. ("test" a "Test" je nyní stejný uživatel, dříve byli dva různí)
  • Při pohledu na detail zásilky dochází k automatické aktualizaci jejích informací (např. stavu šifrování, kontroly integrity, výsledků kontrol, apod.).
  • Upraveno pamatování hesla zásilky:
    • Nastavitelná doba pamatování hesla, viz. Nastavení - Konfigurace - Bezpečnost: "Životnost JWT download tokenů".
    • Pokud není uživatel přihlášený, neukládá se token v prohlížeči (v LocalStorage).
    • Pokud je uživatel přihlášený, zobrazí se mu v dialogu pro zadání hesla zásilky volba "pamatovat heslo po dobu XX minut" (dle nastavení), ve výchozím stavu nezaškrtnutá.
  • Na Dashboardu je zobrazen přehled zapnutých detekčních nástrojů a dostupné informace o nich.
  • Seznam souborů v zásilce lze řadit dle názvu, typu, data nahrání a velikosti souboru.
  • Nastavení požadavků na sílu hesel rozděleno zvlášť pro adminy a zvlášť pro uživatele (dosud bylo společné).
  • V zásilkách lze hledat dle příznaků. Lze tedy např. najít všechny zásilky nastavené jako trvalé.
  • Filtry nad seznamy zásilek lze schovat do jednořádkové lišty, aby nezabíraly příliš místa na obrazovce.
  • Rozděleno zobrazení souborů v zásilce - soubory v karanténě, smazané a skartované zobrazeny zvlášť, v odděleném seznamu.
  • Zlepšeno hledání v kontaktech a skupinách kontaktů (lze hledat obsažené skupiny i kontakty).
  • Výzvy (zásilky ve stavu výzva) lze mazat.
  • Uživatel může "mazat" své příchozí zásilky. Technicky se pouze schovají v jeho pohledu. Opravdové mazání může dělat pouze odesílatel, admin nebo časová expirace.
  • I uživatel u přijatých a odeslaných zásilek vidí, zda zásilka je veřejná nebo ne (doposud viděl jen admin).
  • Upraven proces obnovy/nastavení hesla na základě e-mailu s odkazem pro nastavení hesla. Nyní obsahuje přímo odkaz s unikátním UUID, který stačí otevřít a nastavit nové heslo. Dříve se po otevření odkazu ještě musel přepisovat token uvedený v těle e-mailu.
    • Odpovídajícím způsobem byly rovněž upraveny výchozí e-mailové šablony pro tyto akce. Pokud instalace používá vlastní upravené šablony, je tyto potřeba aktualizovat dle vzoru nových výchozích šablon.
  • Při aktivaci TOTP vícefaktorové autentizace je třeba zadat platný kód z aktivovaného autentikátoru, jinak se aktivace neprovede.
  • Ochrana proti opakovanému hádání hesel (bruteforce attack) rozšířena i na opakované pokusy o vícefaktorovou autentizaci (MFA).
  • Při změně časů expirace v Nastavení - Konfigurace - Workflow lze volitelně tuto změnu přepočítat i pro stávající zásilky (jinak se změna projeví pouze u nových).
  • Podpora nových stavů licence. Původní "demo režim" rozdělen na nový režim "bez licence" (nové instalace bez jakékoli i trial licence) a nově upravený "demo režim" (speciální demo licence), určený pro demonstrační účely.
  • Podpora FQDN aliasů. Kromě hlavního FQDN lze licenci vystavit i na další domény a bude funkční a platná pro všechny. Aplikace tak může běžet pod vícero doménami.
  • Podpora alternativního https portu - FQDN může kromě domény navíc obsahovat i upravený port, tj. např. https://sofie.sonpo.cz:11443. (Dříve aplikace podporovala jen běh pod nativním https portem 443.)
  • API token lze klepnutím zkopírovat do schránky.
  • Zrušeny akce u skartovaných zásilek (např. uvolnění z/přesun do karantény), jsou zde zbytečné, obsah je již smazán.
  • Stávající heslo v nastavení detekčních enginů (sandboxů) se již nezobrazuje, lze ho pouze změnit na nové.
  • V audit log záznamech skryta případná obsažená hesla (nahrazena řetězcem ***).
  • Úpravy JWT tokenů:
    • JWT tokeny posílané a uchovávané v prohlížečích jsou nyní šifrované (dříve pouze podepsané) a klient tak nemůže číst jejich obsah.
    • Zkrácena výchozí expirace autentizačních JWT tokenů (= platnost přihlašení při nečinnosti) z 60 na 30 min.
    • Zavedeno nové nastavení (Nastavení - Konfigurace - Bezpečnost) "Maximální životnost autentizačních JWT tokenů", které určuje, po jaké době je uživatel odhlášen i pokud je aktivní.
    • Zavedeno nové nastavení (Nastavení - Konfigurace - Bezpečnost) "Životnost JWT download tokenů", které určuje, jak dlouho se může pamatovat již zadané heslo zásilky.
  • Drobná bezpečnostní zlepšení dle výsledků pentestu, včetně:
    • Lepší ochrana proti "session hijacking". Přidána IP adresa a User-Agent do JWT tokenu a pokud se neshodují (změní), požadavek se odmítne a zaloguje.
    • Přidány hlavičky: Cache-Control "no-store", Pragma "no-cache", X-Content-Type-Options "nosniff" a Referrer-Policy "same-origin" do všech odpovědí.
    • Při neočekávané interní chybě/výjimce se již nezobrazí detaily java třídy, ale vlastní chybové stránky neodhalující zbytečné interní detaily.
  • Zrušen finální stav zásilky "nahrávání přerušeno" (UPLOAD_CANCELED) a nahrazen společným jednotným stavem "skartovaná" (CONTENT_DELETED).
  • Upraven vzhled některých částí aplikace pro lepší přehlednost.
  • Nové a upravené audit logy, podrobnosti viz: Seznam a popis jednotlivých typů Audit Log událostí.

Opravy:

  • Při dlouhém nahrávání obsahu zásilky dochází k pravidelné obnově přihlášení, takže nemůže dojít k automatickému odhlášení v průběhu nahrávání a tím způsobené následné chybě.
  • Opraveno občas podivné chování formuláře při nastavování práv administrátora.
  • Opraveno zobrazení uživatelů a dalších řetězců v audit logu a dalších místech, kde se zobrazoval navíc řetězec #časová-značka.
  • Řazení výsledků kontrol detekčních enginů v detailu souboru zásilky je nyní dle abecedy podle sloupce "Detekční nástroj".
  • Opraveno zobrazení barev u výsledků kontrol - žlutá by měla být konzistentní a vždy znamenat, že došlo k detekci, ale dle nastavení to neznamená blokaci a umístění do karantény, ale pouze notifikaci. (Dříve v některých případech i takové výsledky byly červené.)
  • Upravena hláška "Chyba ADFS" na "Chyba přihlášení", pokud se uživatel úspěšně přihlásí v ADFS, ale nemá přístup do SOFiE.
  • Opraveno parsování expirace licence u enginu Kaspersky 11.2.
  • Oprava nepřítomnosti atributu stavu licence v audit log záznamech LICENSE_INVALID.
  • Opraveno možné zdvojení audit logů při změně stavu licence.
  • Logo v náhledu Nastavení - Konfigurace - Vzhled se nyní lépe shoduje s tím, jak bude vypadat v horní liště.
  • Další různé opravy překlepů, textů, grafiky, apod.

Verze 1.6.3 (20. 12. 2021)

Opravy:

  • Aktualizována používaná knihovna log4j na poslední verzi (2.17.0), což opravuje nově objevenou zranitelnost (CVE-2021-45105). V naší aplikaci opět nejsou splněny specifické podmínky pro zneužití, takže se nemůže vůbec projevit. Pro jistotu však znovu vydáváme opravenou verzi s novou verzí knihovny.

Verze 1.6.2 (15. 12. 2021)

Opravy:

  • Aktualizována používaná knihovna log4j na poslední verzi (2.16.0), což opravuje nově objevenou zranitelnost (CVE-2021-45046). Původně byla tato zranitelnost hodnocena nižší závažností, ale později byla také přehodnocena na kritickou. V naší aplikaci však nejsou splněny specifické podmínky pro zneužití, takže se pravděpodobně nemůže vůbec projevit. Pro jistotu však opět vydáváme opravenou verzi s novou verzí knihovny.

Verze 1.6.1 (11. 12. 2021)

Opravy:

  • Aktualizována používaná knihovna log4j na poslední verzi (2.15.0), což opravuje nově objevenou kritickou zranitelnost (CVE-2021-44228). Vzhledem k závažnosti by aktualizace měla být provedena co nejdříve. Aplikace SOFiE však běží až za proxy serverem nginx a prochází do ní pouze některé URL cesty, což dle našich aktuálních zjištění efektivně filtruje všechny zatím viděné pokusy o zneužití této zranitelnosti, které tak do aplikace vůbec nedojdou a skončí již na nginx serveru. Pro zneužití by byl třeba exploit přímo na míru aplikaci SOFiE, nikoli obecné log4j pokusy šířící se nyní Internetem.

Verze 1.6.0 (23. 4. 2021)

Nové funkce:

  • Podpora maďarštiny v uživatelském rozhraní a e-mailových notifikacích (v admin rozhraní nikoliv).
  • Vícefaktorové ověřování (MFA / 2FA) při prihlášení podporováno i pro uživatele z AD a ADFS (dříve pouze pro lokální).
  • Ve formuláři pro odeslání zásilky jsou zobrazeny aktuální nastavené limity pro maximální počty souborů a velikost.
  • Podpora funkce reset hesla i pro administrátory, pomocí e-mailu s instrukcemi a unikátním tokenem, obdobně jako u uživatelů. Aby fungovalo, musí mít administrátor vyplněn e-mail.
  • PDF report z FortiSandboxu s výsledky kontroly lze nyní zobrazit přímo v okně prohlížeče, není nutné soubor stahovat, ukládat a následně otevírat.
  • Zobrazení všech, včetně vnořených, MIME typů u souborů (pokud je zapnut v Nastavení detekce modul MIME). Například soubory archivů, Office dokumentů, PDF, aj. mohou mít další vnořený obsah různých MIME typů uvnitř. Toto je nyní zobrazováno v detailu souboru.
  • Podpora logování "user agenta" z hlavičky webových požadavků do audit logu. Lze zapnout v Nastavení - Konfigurace - Protokol aplikace - Logovat hlavičku User-Agent.

Drobné změny:

  • V seznamu uživatelů přidány sloupce "Datum vytvoření" a "Poslední přihlášení", podle kterých lze i řadit. To usnadňuje vyhledání a smazání starých a nepoužívaných uživatelských účtů.
  • Nové audit logy pro události: LICENSE_INVALID, LICENSE_VALID, APP_VERSION_CHANGED, PACKAGE_DOWNLOAD_UNAUTHORIZED_ACCESS, PACKAGE_DOWNLOAD_PACKAGE_NOT_FOUND, PACKAGE_DOWNLOAD_PACKAGE_EXPIRED. Podrobnosti viz: Seznam a popis jednotlivých typů Audit Log událostí.
  • V detailu zásilky ve frontě doplněna akce na předčasné ukončení kontroly (v seznamu akce byla, v detailu ne).
  • Automatická rotace log souborů modulu Kafka, aby nedocházelo k jejich nadměrnému růstu.
  • Vylepšení instalátoru (aktualizace komponent, LetsEncrypt nepotřebuje e-mail, oprava verze nginx pro CentOS8, OCSP stapling v nginx).
  • Upraveny parametry v e-mail šablonách. Zrušen parametr ${appTitle} a nahrazen parametry ${appName} a ${subjectPrefix} (které odpovídají Nastavení - Konfiguraci - Vzhled a Nastavení - Konfiguraci - E-mail prefix). V existujících šablonách bude provedena automatická náhrada původního parametru za nový, dle toho, zda je umístěn v předmětu (->subjectPrefix) nebo v těle (→appName). Odpovídajícím způsobem upraveny texty, ukázky, nápověda a související. Zvětšena maximální délka předmětu v šabloně ze 100 na 200 znaků.
  • Upraveno logování změn (zpřesnění) MIME typu. Dříve mohlo nastat dvakrát v závislosti na tom, zda změnu provedl "magic" nebo "content" detektor. Nyní nastane a je zalogováno maximálně jednou, ale s novými atributy upřesňujícími tuto změnu.
  • Aplikační webový server (Tomcat) poslouchá jen na localhost adrese (před ním je lokální nginx).
  • Aktualizace komponent (React, Ant Design, Tomcat, Meecrowave, aj.).
  • Drobné úpravy grafiky, ikon, aj.

Opravy:

  • Opraveno mazání XSRF cookie při zavření prohlížeče, ale neobnovení při znovu otevření, narozdíl od přihlášení, takže následně došlo po jakékoli akci k odhlášení z důvodu neplatnosti XSRF cookie. Nyní má stejnou platnost jako přihlášení.
  • Opraven "přeskakující" kalendář u editace expirace zásilky. Po pár vteřinách od změny měsíce docházelo k návratu zpět.
  • Opraveno mazání obsahu pole pro maximální velikost v nastavení DLP po několika vteřinách.
  • Další drobné opravy překlepů, textů, grafiky, apod.

Verze 1.5.5 (18. 3. 2021)

Drobné změny:

  • Aktualizován Apache Tomcat na verzi 9.0.43 a Apache Meecrowave na verzi 1.2.10.
  • Vylepšen skript pro odesílání diagnostických logů - přidána offline varianta s manuálním předáním logů.

Opravy:

  • Doplněna kompatibilita s novou ESET verzí 8. Pokud není zapnuta automatická aktualizace (při postupu přesně dle našeho instalačního návodu není), pak lze provést aktualizaci na novou verzi příkazem:
    /opt/eset/efs/bin/upd --perform-app-update

Verze 1.5.4 (25. 2. 2021)

Drobné změny:

  • Doplněn pomocný skript "offline-license.sh" pro manuální stažení a aktivaci trvalé licence z příkazové řádky.
  • Zlepšeno debug logování při problémech se získáním licence.

Opravy:

  • Opravena kompatibilita s FortiSandbox pro verzi 3.2.2+, kdy došlo ze strany Fortinetu ke změně API pro předávání větších souborů.
  • Opravena integrace na AD s využítím SSL (LDAPS). V systému je nutné přidat odpovídající certifikační autoritu mezi důvěryhodné.
  • Upraveno odesílání diagnostických logů - pokud neexistuje soubor s licencí (vytváří se automaticky při online aktivaci licence v aplikaci), zkusí se načíst licence z databáze - obsahuje potřebné informace k odeslání logů.
  • Zlepšeno chování při chybě při stažení podrobného reportu ze skenu souboru z FortiSandboxu. Nyní při chybě stažení reportu neselže celý sken, ten korektně doběhne, pouze je zalogována chyba a report není k dispozici.

Verze 1.5.3 (22. 2. 2021)

Opravy:

  • Opraveno chování při smazání odeslané zásilky uživatelem, pokud tato zásilka stále čeká na dokončení skenů obsahu. Zbývající skeny jsou nyní zrušeny a pokud některé povinné selhaly, již se donekonečna neopakují.
  • Opravena audit log zpráva pro některé neočekávané chyby FortiSandboxu. (INVALID_JSON_DATA, INVALID_REQUEST, UNSUPPORTED_VER)

Verze 1.5.2 (20. 11. 2020)

Opravy:

  • Drobná oprava velikosti zobrazení vyskakovacího okna s doplňujícími informacemi o FortiSandbox kontrole.

Verze 1.5.1 (20. 11. 2020)

Opravy:

  • Oprava chybného chování FortiSandbox API, kdy pro některé zip archivy (obsahující soubory s diakritikou v názvech), nevrací korektně výsledky. Upraveno na dotazování dle SHA otisku, čímž se problém v API obejde. Doporučená verze FortiSandbox je 3.2.1+.
  • Oprava BitDefender integrace, aby opět fungovala po aktualizaci BitDefenderu z cca 12. 11. 2020, která způsobila nekompatibilní změny.
  • Oprava načítání a ukládání FQDN z licence.

Verze 1.5.0 (14. 7. 2020)

Nové funkce:

  • Trvalé zásilky. Admin může pro vybranou zásilku vypnout expiraci, čímž se zásilka stane trvalou, dokud admin opět expiraci nezapne.
  • Podpora rozpoznávání IP adres klientů při provozu aplikace za proxy. Je třeba vyplnit adresu proxy v Nastavení - Konfigurace - Bezpečnost - Důvěryhodné proxy a proxy musí přidávat hlavičku X-Forwarded-For.
  • Nová práva pro uživatele, určující, zda mohou posílat jednotlivé typy zásilek (veřejné, interní, soukromé). Rovněž nové výchozí nastavení typu zásilky, pokud uživatel typ nezmění.
  • Nové právo pro uživatele, určující, zda mohou stahovat obsah zásilky bez znovu zadání svého přihlašovacího hesla. (Pokud je vypnuté, musí uživatel před každým stažením znovu zadat své heslo.)
  • Nastavení výchozích práv nových uživatelů, v Nastavení - Konfigurace - Výchozí nastavení uživatelů.

Drobné změny:

  • U úložišť, která nelze smazat, neboť jsou používána, je ikona koše neaktivní.
  • Akce u zásilek pro administrátory přesunuty do menu, které se zobrazí po klepnutí na ikonu ... .
  • Upraveno zobrazení ikon příznaků v seznamech.
  • Nové popisky typů zásilek přímo v aplikaci pro uživatele.

Opravy:

  • Administrátor si nyní může změnit svoje vlastní heslo i pokud nemá právo na správu administrátorů.
  • Při změně oprávnění uživatele se v audit logu již nezobrazuje prázdná změna "personalSettings".
  • Odesílání zásilek přes API nebralo v úvahu práva uživatele. Nyní již u uživatele bez práva odesílat zásilky nelze odesílat ani přes API.
  • Při zrušení kontroly zásilky ve frontě stejně doběhly všechny naplánované kontroly. Nyní se zbývající ještě nespuštěné kontroly přeskočí.
  • Drobné opravy textů a zobrazení.

Verze 1.4.4 (24. 6. 2020)

Opravy:

  • Oprava blokování / povolování obsahu na základě MIME typu, kdy některé typy byly zobrazeny jinak v detailu zásilky, než jak bylo nutné je vložit do blacklistu / whitelistu. (např. "application/x-dosexec" vs. "application/x-msdownload")

Verze 1.4.3 (5. 6. 2020)

Drobné změny:

  • Upraven instalátor: nové instalace mají ve výchozím stavu aktivní HSTS (HTTP Strict Transport Security). To znamená, že je možné k nim přistupovat pouze po https a s platným certifikátem.

Opravy:

  • Opraveno chybné párování e-mailu příjemce, pokud se neshodovala velikost znaků (Test@sofie.cloud vs. test@sofie.cloud). Velikost znaků v e-mail adresách nyní již nemá na výsledek vliv.
  • Oprava v instalátoru, kdy v nových instalacích nemusel jít zapnout vzdálený diagnostický tunel (chybějící soubor /root/.ssh/authorized_keys).
  • Drobná kosmetická oprava v profilovém menu uživatele a administrátora, kde chybně zůstávala zvýrazněná poslední použitá položka.

Verze 1.4.2 (30. 4. 2020)

Opravy:

  • Opravena chyba ve vyhodnocení výsledků kontroly FortiSandbox nástrojem, ke které mohlo dojít v některých specifických případech (např. mnoho souborů v archivech).
  • Již není povinné zadávat příjemce pro typ zásilky "Interní". Nyní se tedy z hlediska příjemců chová jako "Veřejná" zásilka, nikoli jako "Soukromá".

Verze 1.4.1 (24. 4. 2020)

Opravy:

  • Opravena nefunkční TOTP klíč pro vícefaktor v některých app na iOS (odstraněn znak = na konci).
  • Oprava zobrazení nerealizovaných výzev ve skartovaných zásilkách.
  • Opraveno několik překlepů v textech.

Verze 1.4.0 (15. 4. 2020)

Nové funkce:

  • Implementována podpora více-faktorové autentizace (2FA) pro uživatele i administrátory. Podporovány jsou faktory:
    • TOTP - podporuje např. Google Authenticator
    • FIDO2 (Webauthn) - podporuje např. Yubico 5
  • Režim provozu "pouze na výzvu". Anonymním (nepřihlášeným) uživatelům může administrátor v Nastavení - Konfigurace - Základní nastavení zakázat nahrávat zásilky, pokud nedostanou výzvu k nahrání od přihlášeného uživatele aplikace.
  • Nový režim přístupnosti zásilky "interní" ke stávajícím "soukromá" a "veřejná". Přístup k interním zásilkám budou mít všichni přihlášení uživatelé, kteří na ní získají odkaz.
  • Podpora "slepé kopie" pro přihlášené uživatele. Obdobně jako v e-mailech, mohou přihlášení uživatelé poslat zásilky skrytým příjemcům, kteří nebudou vidět v adresátech zásilky.
  • Adresář kontaktů pro uživatele s podporou skupin a nastavitelným automatickým ukládáním adresátů zásilek.
  • Podpora editace e-mailových šablon. Administrátor může upravit obsah rozesílaných notifikací v Nastavení - E-mailové šablony.
  • Podpora více datových úložišť (disků/svazků). Administrátor může konfigurovat v Nastavení - Úložiště. Umožní snadno přidat další svazek nebo disk, pokud by na stávajícím docházelo místo.
  • Administrátor může uživatelům nastavit (odebrat) následující práva:
    • povoleno přihlášení (vypnutí způsobí, že uživatel se nebude moci přihlásit)
    • povolen příjem zásilek (vypnutí způsobí, že na adresu uživatele nebude možné odeslat zásilku, jakoby neexistoval)
    • povoleno odesílání zásilek (vypnutí způsobí, že uživatel nebude moci odesílat zásilky, pouze přijímat)
  • Funkce pro vzdálenou diagnostiku aplikace. Admin může:
    • odeslat aplikační logy a data o instalaci na technickou podporu (neodesílají se uživatelská data ani data zásilek).
    • zapnout / vypnout reverzní SSH tunel pro vzdálený SSH přístup technické podpory.
  • Podpora pro Check Point SandBlast appliance. (dříve pouze cloud verze, nyní oboje)
  • V nastavení FortiSandbox lze vybrat, které z výsledků "vysoké riziko", "střední riziko", "nízké riziko", budou blokovány.

Drobné změny:

  • Do pravé části horní lišty aplikace přidána ikona s odkazem na dokumentaci.
  • Oficiální API dokumentace zde: https://docs.sofie.cloud/cs/api/v1/user/
  • Rozšíření API o některé funkce, viz API dokumentace.
  • Zásilky z archivu může administrátor obnovit, podobně jako smazané zásilky (z koše).
  • ZIP Archiv je možné vytvářet i pro zásilky v archivu (jsou přístupné pouze administrátorovi).
  • K audit logům přidán atribut "severity" dle syslog standardu.
  • Nový vzhled obrazovky Přehled pro administrátory, včetně grafů s informacemi o využití úložišť.
  • Nová načítací obrazovka (loading page) při prvním načítání aplikace, aby neproblikávala přihlášeným uživatelům anonymní část.
  • Nová info obrazovka, která se zobrazí, pokud není dostupný backend (upgrade, restart, aj.) a automaticky zmizí, jakmile již bude backend dostupný.
  • Podpora nové verze ESET 7. Stará verze ESET 4 zatím zůstává také funkční, ale již nebude nadále udržována a podporována.
  • Administrátor může v Nastavení - Konfigurace - Základní nastavení povolit stahovat soubory, které jsou v pořádku, ze zásilek v karanténě.
  • Pokud je nastaveno odesílání notifikace o umístění do karantény odesilateli zásilky (registrovanému), bude mu rovněž zaslána notifikace o uvolnění z karantény.
  • U všech souborů zásilek vyjmutých z karantény bude nastaven stav na "v pořádku". Jak u zásilek, tak u těch souborů, co původně v pořádku nebyly, bude zobrazen příznak indikující vyjmutí z karantény.
  • V seznamu souborů v detailu zásilky jsou ty, kvůli kterým je zásilka umístěna do karantény, tj. mají nějaký nález, umístěny nahoře.
  • Upraveno menu zásilek pro administrátora: přidány pohledy pro některé stavy, které byly dříve společné a jednotlivé stavy zařazeny jako podmenu hlavní položky menu Zásilky.
  • PDF report z FortiSandboxu přístupný ke stažení pod ikonou lupy, nejen dvojklikem.
  • FortiSandbox bez licence není brán jako nedostupný, ale jako dostupný, pokud jinak funguje.
  • Zlepšeny audit logy pro přeposlané zásilky, aby je bylo možné lépe dohledat.
  • Rozšíření audit logů pro zásilky v karanténě: zaveden nový atribut "detectionResults", který obsahuje pole všech důvodů, z kterých byla zásilka nebo soubor umístěna do karantény.
  • Zdokumentovány všechny audit log typy, viz: Seznam a popis jednotlivých typů Audit Log událostí
  • Interně přidán SID atribut k uživatelům pro lepší párování v AD a ADFS. Užitečné např. při přejmenování uživatele.
  • V rámci ověřování a aktualizace licence se na licenční server odesílá údaj o počtu uživatelů v aplikaci.
  • Upraveny některé texty / názvy pro sjednocení názvosloví v rámci aplikace a jasnější pochopení.
  • Zavedena 90ti denní retence aplikačních logů na serveru. Dříve bylo neomezeno a časem by zaplnilo disk.
  • Upraven yum repositář sofie - nastaven v systému na disabled. Sofie skript si ho v případě potřeby aktivuje. Nebude tak docházet k nečekaným updatům v rámci obecného yum update.
  • Upraveny (sjednoceny) výchozí hodnoty nastavení detekčních nástrojů po instalaci.
  • Nové nastavení v Nastavení - Konfigurace - E-mail: Ignorovat chyby certifikátu. Umožní odesílat e-maily po SSL/TLS i pokud zadaný e-mail server nemá platný certifikát.
  • Administrátor může sám sobě změnit heslo obdobně jako uživatel vpravo nahoře v liště pod ikonou svého profilu.
  • V Nastavení - Konfigurace - Omezení velikosti zásilek lze nastavit neomezeně Maximální velikost souboru v ZIP archivu, dříve bylo omezeno na max 1 GiB.

Opravy:

  • Odstraněny duplikované řádky detekce šifrovaného obsahu u některých ZIP archivů.
  • Oprava chyby interních detekčních nástrojů nad některými typy archivů (chyba knihovny: https://issues.apache.org/jira/browse/COMPRESS-479).
  • Opravy a vylepšení instalátoru a související dokumentace.
  • Opravy a úpravy ve filtrech zásilek uživatele (pokud není žádný stav zaškrtnut, nebere se na stavy při filtrování ohled, správně se filtrují vyžádané).
  • Doplněny texty a správné zobrazení audit logu FILE_CHECK_REPORT_ADDED.
  • Oprava prohozených audit log zpráv FILE_ARCHIVE_ADDED a FILE_ARCHIVE_UPDATED.
  • Oprava diskusage v sofie skriptu, aby fungoval i ve variantě se symlinkem na datový adresář.
  • Oprava dlouhého času rebootu serveru (doplněny potřebné závislosti v systemd skriptech).
  • Opravy v implementaci podpory paralelního zpracování úloh (např. AV skenů). Ve výchozím stavu se ale nepoužívá.
  • Opravy v pomocných AV skriptech (používaných detekčními nástroji) pro některé specifické situace. Doplněny debug aplikační logy AV detekčních nástrojů.
  • Opravena neošetřená výjimka, pokud není datové úložiště pro zásilky zapisovatelné.
  • Opravena výjimka znemožňující přihlášení, pokud byla vypnutá ochrana proti opakovanému přihlášení, došlo k mnoha neplatným pokusům a pak se ochrana opět zapnula.
  • Opraveny různé drobné chyby v některých formulářích (nefunkční křížek na zavření, smazání vyplněného obsahu z pole, apod.).
  • Doplněny některé chybějící texty a opraveny chyby v existujících.
  • Další drobné opravy ve vzhledu a formátování.

Verze 1.3.10 (10. 12. 2019)

Opravy:

  • Opraveno selhání některých kontrol souborů na FortiSandboxu (obvykle v případě, že název souboru obsahoval některé národní nebo speciální znaky).
  • Opraveno nefunkční zveřejnění zásilky od anonyma (nepřihlášeného uživatele) adminem, zásilka se tvářila jako veřejná, ale nebyla.

Verze 1.3.9 (20. 11. 2019)

Drobné změny:

  • Rozšířeno API pro aplikace třetích stran o:
    • zjištění detailů o zásilce (včetně výsledků kontrol, tj. např. jaké viry byly v souborech nalezeny)
    • při odesílání zásilky přes API možnost nastavit příznak "po kontrole smazat", který způsobí smazání souborů zásilky ihned po dokončení kontrol - vhodné pro aplikace využívající SOFiE pouze k bezpečnostním kontrolám souborů (podatelny, archivy, aj.)
  • Aktualizována dokumentace API - dostupná zde: https://docs.sofie.cloud/cs/api/v1/user/

Verze 1.3.8 (15. 11. 2019)

Opravy:

  • Oprava validace zadaných e-mailů příjemců zásilek (diakritika v e-mail adresách).
  • Zotavení ze stavu, kdy došlo k zaseknutí zásilky ve frontě, díky nevalidnímu e-mailu příjemce.

Verze 1.3.7 (15. 11. 2019)

Opravy:

  • Oprava chování při stahování reportu z FortiSandbox, ošetření stavu PDF_REPORT_NONEXIST.
  • Oprava logování při velmi dlouhých názvech souborů (limit 100 znaků zvýšen na 255).

Verze 1.3.6 (7. 11. 2019)

Drobné změny:

  • Zlepšeno logování FortiSandbox komunikace pro lepší možnosti ladění problémů.

Opravy:

  • Opraven problém nekonečně se opakující zaseklé kontroly souboru proti FortiSandboxu v některých specifických případech, kdy FortiSandbox vrátí neočekávanou chybu.
  • Doplněno rozpoznávání nového kódu možné chyby, kterou vrací FortiSandbox.

Verze 1.3.5 (6. 11. 2019)

Opravy:

  • Opraveno zpracování výstupu AV BitDefender, který se v posledních aktualizacích změnil. Tedy došlo k opravě načítání informací v sekci Nastavení - Nastavení detekce - BitDefender.

Verze 1.3.4 (25. 10. 2019)

Drobné změny:

  • Zlepšeno logování pro trasování některých potencionálních problémů.

Verze 1.3.3 (17. 10. 2019)

Drobné změny:

  • Upraveno ověřování uživatelů v Active Directory tak, aby se členství ve skupině zjišťovalo rekurzivně. Uživatel nyní již nemusí být přímo členem uvedené skupiny, ale může být v podskupině, která je ve skupině, v libovolné hloubce.

Opravy:

  • Doplněn chybějící audit log text pro log FILE_CHECK_REPORT_ADDED.

Verze 1.3.2 (16. 10. 2019)

Drobné změny:

  • Novou volbou v Nastavení - Konfigurace - Bezpečnost lze vypnout ochranu proti opakovanému hádání hesel, která zpožďuje další pokusy o přihlášení.

Opravy:

  • Opraveno ověřování uživatelů v Active Directory a upraven formulář pro jeho konfiguraci (rozšířen o výchozí doménu).
  • Opraveno zobrazení uživatelského rozhraní pro odeslání zásilky a výzvy v úzkém okně a další drobné optimalizace.

Verze 1.3.1 (3. 10. 2019)

Opravy:

  • Opravena chyba při mazání uživatelů s dlouhým uživatelským jménem.
  • Opraveno zobrazení ikony pro PDF reporty z FortiSandbox kontrol (na řádku s detaily o kontrolách pod souborem).
  • Dostupnost FortiSandbox v nastavení detekce již není ovlivněna stavem licence na FSA (i FSA bez licence může skenovat).
  • Oprava překlepu v textu.

Verze 1.3.0 (1. 10. 2019)

Nové funkce:

  • Instalátor a návod pro samostatné provedení nové instalace na vlastní server.
    • Dokumentace ZDE.
    • Automatické získání 30-denní trial licence pro 50 uživatelů pro nové instalace aplikace.
  • Detekční nástroje mají novou funkci pro zjištění stavu, tj. zda v dané instalaci aplikace fungují a lze je tedy využívat. Např. pokud není nainstalován AV ESET, nebude fungovat a nelze ho tak zapnout a používat. Rovněž je administrátorovi zobrazována sada dostupných informací o nástroji (např. expirace licence, poslední aktualizace signatur, aj.).
  • Mezi detekční nástroje přidána podpora BitDefender AV.
  • Nové API pro aplikace třetích stran umožňující automatizovaně odesílat zásilky. Dokumentace viz: http://sofie-api-docs.s3-website.eu-central-1.amazonaws.com

Drobné změny:

  • U výsledků kontrol z FortiSandboxu lze stáhnout PDF zprávu s detaily.
  • V Nastavení - Konfigurace - Bezpečnost lze nyní nastavit hraniční skóre pro vyhodnocení reCAPTCHA a také zapnout logování reCAPTCHA výsleků.
  • V Nastavení - Konfigurace - Upozornění lze nyní zvolit, zda notifikace o uložení zásilky do karantény má přijít příjemci a/nebo odesílateli (jen registrovanému). Texty notifikací jsou pro ně odlišné.
  • V Nastavení - Nastavení detekce pro větší přehlednost rozděleno zobrazení detekčních nástrojů podle jejich kategorií na "Interní moduly", "Antiviry" a "Sandboxy".
  • Message-ID v generovaných e-mailech nyní obsahuje @FQDN. Mohlo by snížit šanci na vyhodnocení zpráv jako spam.
  • Zpřesnění MIME typů u souborů při použití detekčního nástroje "MIME" se nyní zapisuje do audit logu.
  • Úpravy a zlepšení v grafickém rozhraní (příjemci u zásilek, výsuvná okna s detaily, příjemci v audit logu, aj.).
  • Do audit log zpráv týkajících se uživatelů přidán atribut sAMAccountName z Windows AD, pokud je k dispozici (je aktivní AD/ADFS integrace a atribut je předáván aplikaci).
  • Notifikace pro obnovení hesla uživatele rozděleny na tři různé případy, kde každá tak má jiný text zprávy:
    1. uživatel si sám vyžádá obnovu zapomenutého hesla
    2. administrátor vyžádá obnovu hesla za uživatele
    3. administrátor založí nového uživatele a vyžádá nastavení prvního hesla
  • Šablony e-mail notifikací nyní obsahují zvlášť původní výchozí text a zvlášť upravený pro konkrétní instalaci (příprava na budoucí možnost editace v admin rozhraní).
  • Zobrazení platnosti licence v nastavení upraveno. Nyní se zobrazuje doba, do kdy je licence skutečně vystavena licenčním serverem. U licencí typu předplatné ale může dojít k přerušení platnosti dříve, pokud se nelze po 30 dní spojit s licenčním serverem.
  • Informace o licenci pro administrátora zobrazeny rovněž na "Dashboardu".
  • Veřejné zásilky jsou v seznamech označeny ikonou.
  • Admin může změnit zásilku ze soukromé na veřejnou.
  • Podpora paralelního zpracování více úloh (např. AV skenů) najednou. Jde o speciální nastavení pouze v konfiguračním souboru.
  • Zrušeno nastavení FQDN, nyní se přebírá automaticky z licence / instalátoru, protože se musí s licencí shodovat.
  • Doplněna kontrola použitého FQDN v (Host) hlavičce http požadavku. Pokud se neshoduje s licencí, aplikace se chová jako v demo režimu (většina je pouze pro čtení).
  • Zrušen audit log záznam pro změnu LICENSE_CACHED (probíhá pravidelně automaticky a plnilo logy).
  • Shell skript "sofie update" při úspěšné aktualizaci vypíše výsledek aktualizace.
  • Navýšen limit na počet otevřených souborů (deskriptorů) aplikací v systému z výchozí hodnoty (4 tisíce) na 32 tisíc. V běžném provozu aplikace by již nemělo hrozit jeho vyčerpání.

Opravy:

  • Opravena detekce MIME typů obsahujících v názvu znakovou sadu (např. ffc.bat=application/x-bat; charset=ISO-8859-1).
  • Oprava chybných názvů souborů s diakritikou při ukládání.
  • Opravy různých grafických nedostatků ve webovém rozhraní a chybných textů.
  • Pokud se liší deklarovaná velikost souboru od skutečně nahraného, je vrácena chyba (dříve nebylo ošetřeno).
  • Prodloužena doba čekání při zpracování zpráv v interní frontě, což by mělo předejít ve speciálních případech zaseknutí v nežádoucím stavu.
  • Oprava výsledku při chybě AV.
  • Opraven chybný JSON výstup z AV skriptů ve specifických případech.
  • Opraveno spouštění po-instalačního skriptu "sofie.sh".
  • Doplněny chybějící závislosti rpm balíčku sofie.
  • Migrace databáze při aktualizaci na novou verzi by již neměla přeskakovat žádné kroky.
  • Opravena kontrola práv při stahování souborů zásilky.
  • Opravena možná chyba při nahrávání souborů zásilky za specifických okolností (kombinace rušení uploadu v určitém bodě a opakování).
  • Doplněno uzavírání souborů po dokončení MIME kontroly, aby nedocházelo k vyčerpání maxima otevřených souborů.

Verze 1.2.3 (28. 6. 2019)

Opravy:

  • Oprava migrace na verzi 1.2, kde nastavení nově zavedeného vlastního prefixu pro emaily se převezme z názvu aplikace. Nedojde tak ke změně tohoto prefixu po upgrade na 1.2, pokud byl vlastní název aplikace používán.

Verze 1.2.2 (26. 6. 2019)

Opravy:

  • Oprava v kontrole přístupu uživatele k zásilce, kdy ve specifických případech (v nastavení povolena celá doména a mezi příjemci obsažen ještě neexistující uživatel) skončila výjimkou a zobrazením hlášky "500 Internal server error" uživateli.

Verze 1.2.1 (21. 6. 2019)

Opravy:

  • Opravena migrace práv administrátorů, kde u verze 1.2.0, měl pouze administrátor "admin" všechna práva a ostatní žádná. Nyní mají po migraci všichni administrátoři všechna práva (tj. stejný stav jako před verzí 1.2).
  • Oprava parsování boolean hodnoty "disallowedAdminDataAccess" z licence.
  • Úprava CheckPoint API - ošetření výjimek.
  • Opraveny drobné chyby v textech a doplněny některé chybějící EN texty.


Verze 1.2.0 (12. 6. 2019)

Nové funkce:

  • Integrace licencování. Aplikace od této verze vyžaduje platnou licenci pro FQDN konkrétní instalace na licenčním serveru, jinak běží jen v omezeném režimu (demo režim, většina read only).
  • Ochrana před "phishingem" nepřihlášených uživatelů - anonym už nemůže zadat jako svůj e-mail adresu existujícího registrovaného uživatele nebo z domény zadané v nastavení.
  • V nastavení přidány minimální požadavky na sílu hesla.
  • Implementace nového detekčního sandbox enginu: CheckPoint Sandblast cloud přes cloud API.
  • Implementace nového detekčního AV enginu: Sophos.
  • Soukromé a veřejné zásilky - registrovaný uživatel si může zvolit, zda odesílá soukromou (přístupnou pouze vyjmenovaným příjemcům) nebo veřejnou (přístupnou všem co mají odkaz) zásilku. Zásilky od nepřihlášených uživatelů jsou automaticky soukromé.
  • Zavedeny role a práva administrátorů. U každého administrátora je možné zapnout nebo vypnout následující práva:
    • "správa administrátorů" (admin management) = může vytvářet, upravovat a mazat administrátory, včetně změn jejich hesel a nastavení jejich oprávnění - výchozí administrátor "admin" má vždy toto právo nastaveno a nelze mu ho odebrat.
    • "správa uživatelů" (user management) = může vytvářet, upravovat a mazat uživatele.
    • "přístup k seznamům a meta datům zásilek" (package access) = může procházet a prohlížet zásilky, nikoliv stahovat jejich data.
    • "přístup k souborům zásilek" (file access) = může stahovat data (soubory) zásilek - vyžaduje právo package access.
    • "správa zásilek" (package management) = může zásilky vyřazovat z karantény, mazat a obnovovat smazané (všechny admin akce nad zásilkami) - vyžaduje právo package access.
    • "přístup k logům" (log access) = má přístup do audit logu a do nastavení syslogu.
    • "nastavení aplikace" (application settings) = může provádět vše s výjimkou výše uvedeného, tj. zejména veškeré zbývající nastavení.
  • Nový režim funkce, kdy žádný admin nemá přístup k datům zásilek a nemůže si ho ani nijak přiřadit. Nastavuje se jako atribut v rámci licence (= dohodou se Sonpo).
  • "Forwarding" zásilek - zásilku je, obdobně jako e-mail, možné dále přeposlat. Nelze přitom ale přidávat nové soubory.
  • Pro zásilky čekající na kontrolu byla přidána do nastavení expirace a rovněž je může administrátor vyřadit z fronty ručně. Zásilka se přesune dále dle aktuálních výsledků kontrol a nastavení detekčních enginů (zejména zda jsou povinné). Přidán nový admin pohled "fronta zásilek", kde jsou tyto čekající zásilky vidět.
  • Nové vyhledávací pole v seznamu uživatelů - admin může v seznamu uživatele vyhledávat.
  • Nový zastřešující rpm balíček "sofie" (ostatní balíčky, "sofie-web, sofie-worker, sofie-scheduler", má v závislostech) - obsahuje systemd skript pro správu aplikace a služeb (spouštění, zjištění verze, záloha, update na novou verzi, ...). Usnadní případné instalace a aktualizace prováděné přímo zákazníkem nebo partnerem.

Drobné změny:

  • Lepší chování při odhlášení administrátora na pozadí (zobrazuje "loading").
  • Při překročení počtu uživatelů oproti licenci se aplikace přepne do omezeného režimu (demo režim, většina read only).
  • V nastavení e-mailu přidána možnost nastavit vlastní prefix předmětu emailů, tj. je nyní odděleně od nadpisu oken v nastavení vzhledu.
  • V nastavení vzhledu přidán vlastní volitelný textový nadpis, který se bude zobrazovat v aplikaci uprostřed horní lišty.
  • Při založení nového lokálního uživatele administrátorem je mu ve výchozím stavu automaticky poslán token na nastavení nového hesla. Toto lze v dialogu při zakládání vypnout.
  • Nové nastavení: doba expirace tokenů na reset hesla odesílaných automaticky při založení uživatele a také administrátorem.
  • Akce ze seznamu zásilek jsou k dispozici také v detailu konkrétní zásilky (vpravo nahoře).
  • U soukromých zásilek je možné odebírat příjemce a tím jim dodatečně odebrat přístup k zásilce.
  • Administrátorovi s přístupem k souborům (file access) povoleno stahovat zásilky ve všech stavech.
  • Administrátor s právem na správu zásilek (package management) může smazat zásilku ve všech stavech - umožní např. uvolnit místo obsazené velkou zásilkou.
  • V seznamech zásilek zobrazována celková velikost zásilky a počet souborů.
  • Validace délky textových polí, webové rozhraní nedovolí zadat delší řetězec, než je pro danou hodnotu správně.
  • Administrátor může vytvářet a stahovat archiv u smazaných čistých zásilek ("v koši").
  • Přidáno nastavení časové zóny pro e-maily. Časy uvedené v e-mailech (např. expirace tokenu pro reset hesla) budou v této zóně a ne UTC jako doposud.

Opravy:

  • Oprava textu v nastavení pro expiraci čistých zásilek.
  • Opraveno zobrazování dlouhých "change log" záznamů v audit logu.
  • Omezena délka zprávy v aplikačním logu pro konfigurační parametry s velmi dlouhým obsahem (např. logo).
  • Opravena audit log zpráva pro selhání při kontrole souborů.
  • Opraveno řazení souborů v zobrazení zásilky - nyní je podle abecedy.
  • Opraveno/doplněno hlášení neočekávaných chyb serveru (včetně neodpovídajícího serveru) ve webovém rozhraní.
  • Zakázáno vkládání iframe.
  • Upraven/opraven systém zadávání a editace hodnot včetně jednotek velikosti.
  • Oprava chování detekce MIME, DLP a šifrovaného obsahu - chyba advanced parseru (např. že v doc není rozpoznána doc struktura) už není vyhodnocena jako selhání kontroly.
  • Fonty jsou nyní lokální součástí aplikace, nestahují se online z Internetu. Webové rozhraní tak bude dobře fungovat, i pokud nebude dostupný Internet v prohlížeči, kde se aplikace otevře.
  • Zadaná hesla v nastavení již nelze po uložení znovu zobrazit při další editaci.
  • Oprava chování formuláře s nahráním zásilky, pokud nějaká proxy v cestě zablokuje upload. Uživateli se zobrazí chyba a nezůstane navždy probíhající nahrávání zásilky.
  • Úprava a zrychlení upload formuláře, lepší a rychlejší práce s velkým množstvím souborů v jedné zásilce.
  • Oprava selhání některých kontrol větších souborů na FortiSandboxu z důvodu timeoutu odpovědi.
  • Oprava selhání kontrol velkých souborů na FortiSandboxu z důvodu nedostatku paměti.
  • U uživatelů z AD/ADFS zrušeny neplatné akce (změna hesla, token pro reset hesla).
  • Oprava chybného chování při kombinaci nastavení nepovinný detekční engine a vypnutém nadlimitní jako čisté (opraveno umístění mezi čisté při překročení limitu velikosti).
  • Úprava konfigurace syslogu se projeví hned a nikoli až po restartu. Příliš dlouhé řetězce (>1000) jsou pro syslog zkráceny, aby nedocházelo k překročení rozumné velikosti zpráv.
  • Různé opravy a úpravy textů, včetně e-mailů.
  • Zamezeno vytváření audit log zpráv o změně, pokud ve skutečnosti k žádné změně nedošlo (např. když se provádí editace, ale výsledné uložené hodnoty jsou stejné, jako byly původní).
  • Uživatel při přístupu k vlastní zásilce nebo žádosti, ke které nastavil heslo, toto heslo nemusí sám zadávat.
  • Oprava vícenásobného odesílání stejných notifikačních emailů a audit logů o výsledku kontrol.
  • Opravy v přidávání příjemců.
  • Odstraněno nastavení admin cesty v URL. Toto nastavení v aplikaci totiž nestačí, je nutný ještě zásah do nginx konfigurace a změnou tak mohl administrátor aplikaci dostat do nekonzistentního stavu. Úpravu nyní může po dohodě provést administrátor serveru ručně.
  • Oprava o 5 min zkrácené expirace tokenu pro reset hesla (technicky je nyní o 5 min delší než je uvedeno - rezerva na různá zdržení a nepřesnosti času).

Verze 1.1.7 (6. 6. 2019)

Drobné změny:

  • Nové nastavení v sekcí vzhled: výběr úvodní stránky mezi anonymním uploadem a přihlašovacím dialogem.
  • Upraven přihlašovací dialog.

Verze 1.1.6 (1. 5. 2019)

Drobné změny:

  • Pro uživatele z ADFS je generován do notifikačního emailu o nové zásilce speciální odkaz, který umožní automatické přihlášení uživatele přes ADFS.

Opravy:

  • Oprava přesměrování pohledu na zásilku po rozkliknutí odkazu bez přihlášení a následném přihlášení.
  • Oprava textu chyby v dialogu informujícím o nepřístupnosti zásilky pro anonymní uživatele. Navedení a doplnění odkazů na přihlášení.

Verze 1.1.5 (23. 4. 2019)

Drobné změny:

  • Možnost zobrazit ikonou oka zadané heslo pro zásilku/výzvu.

Opravy:

  • Oprava designu formuláře pro zásilku na výzvu (na úzkém zobrazení (mobilu) nefungovalo dobře).

Verze 1.1.4 (23. 4. 2019)

Opravy:

  • Oprava generování odkazu pro ADFS login (někdy docházelo k použití http místo https).

Verze 1.1.3 (20. 3. 2019)

Opravy:

  • Opravena nefunkční změna loga.

Verze 1.1.2 (17. 3. 2019)

Drobné změny:

  • V integraci na AD zrušena možnost pouze kontrolovat existenci uživatelů bez ověření hesla při přihlášení.
  • Lepší řešení polí pro nastavení velikostí (zavedení jednotek kiB, MiB, GiB).
  • Doplnění chybějícího odesilatele výzvy v emailové notifikaci k výzvě i ve webovém formuláři reakce na výzvu.

Opravy:

  • Opraveno nefunkční stažení ZIP archivu u nových instalací.
  • Opraveno nastavení funkce archivu zásilek.
  • Oprava validačních zpráv při zadání neplatných hodnot v nastavení.
  • Kontrola, zda nastavení expirace zásilky je mezi min a max povolenou hodnotou v nastavení.
  • Při dodatečné úpravě zásilky je možné nastavení doby platnosti dle maxima v nastavení a to počítáno od doby původního odeslání zásilky.
  • Oprava zobrazení a práce s poznámkami, včetně možnosti zaseknutí zásilky ve stavu čekání na kontrolu za specifických okolností.
  • Vynuceno okamžité odhlášení uživatele i admina na straně serveru, pokud byl jeho účet v nastavení smazán.
  • Oprava vzhledu tabulky se seznamem zásilek v admin pohledu.
  • Opraveno ořezávání prvního a posledního sloupce v grafu na stránce Přehled/Dashboard u administrátora.
  • Opraveny chybějící audit log zprávy u některých neúspěšných přihlášení uživatele.
  • Oprava vyrovnávací paměti hodnot nastavení, kdy nové nastavení se díky ní nějakou dobu neprojevilo.
  • Oprava nefunkčního nastavení velikosti s novými jednotkami v IE11.
  • Další drobné opravy vzhledu.
  • Opraveny další drobné chyby v sekci nastavení.

Pozn.: První řádně testovaná verze od zavedení verzování a tedy vhodná k produkčnímu nasazení. (což by mělo platit pro všechny budoucí vydané verze)


Verze 1.1.1 (8. 3. 2019)

Opravy:

  • Opraveno nefunkční odeslání zásilky.

Verze 1.1.0 (7. 3. 2019)

Nové funkce:

  • Přepracována sekce nastavení pro administrátory, aby byla pochopitelná a použitelná bez studia dokumentace.

Drobné změny:

  • Úpravy vzhledu - označení zásilek ikonami různých stavů.
  • Integrováno číslo verze (do nastavení - základní nastavení).

Opravy:

  • Oprava možného zjištění existujících účtů při přihlášení.
  • Oprava možného nahrání prázdné zásilky nebo záporně velikých souborů přímo přes REST API.
  • Oprava stavu, kdy chybná přihlášení uživatelů z AD nebyla omezena na množství v čase, jako ostatní.
  • Pole v nastavení reCaptcha nejsou povinná ale volitelná.
  • Upraveny výchozí hodnoty v konfiguraci.
  • Doplněn chybějící uživatel u některých audit log záznamů.
  • Oprava některých neprovedených ale do audit logu zaznamenaných akcí při nepovedeném přihlášení.
  • Opravy textů a jejich překladů.
  • Opravy dalších drobných chyb.

Verze 1.0.0 (25. 2. 2019)

První verze označená číslem. Nebyla nikdy veřejně vydána. Slouží jako startovní bod evidence změn. Tato verze není vhodná k nasazení na produkci.

Kde zjistit běžící verzi aplikace

Administrátor si může aktuální běžící verzi aplikace zobrazit v: Nastavení → Konfigurace (dříve Nastavení) → Základní nastavení → Verze aplikace: 1.2.2-545.

Dále je potom verze přítomna v hlavičce všech stránek (tj. je třeba zobrazit zdrojový kód stránky) pod meta tagem s jménem Build, např.: <meta name="Build" content="1.2.2-545 (2019-06-26 11:32:20)"/>.

Informace k verzování

Číslo verze se skládá z třech číslic X.Y.Z, např. 1.28.5. Ty mají následující význam:

  • Poslední číslice (Z) se navýší, pokud dochází k opravám či drobným akutním úpravám v již vydané ostré verzi (tzv. hotfix, patch, minor version).
  • Prostřední číslice (Y) se navýší, pokud se z vývoje vydává nová ostrá verze s novými funkcemi (tzv. release, branch, major version, větev).
  • První číslice (X) se normálně nenavyšuje a je vyhrazena pro zvláštní případy (zásadní úpravy).