Операторы, использующие программное обеспечение для платежей Bitcoin BTCPay Server через стандартное развертывание Docker, должны явно выбрать Tor при следующей настройке или обновлении, если они хотят сохранить доступ через onion. Изменение исключает Tor из автоматически включаемых компонентов, делая ранее интегрированную службу выбором администратора.
BTCPay подробно описал изменение развертывания в своем анонсе от 5 октября, сопровождающем выпуск версии 2.4.5. На официальной странице релиза GitHub указано, что программное обеспечение выпущено 6 октября. Для существующих установок соответствующим триггером является следующая настройка или обновление Docker.
Изменение имеет значение для операторов Docker, которые полагаются на Tor, включая доступ через адрес onion своего сервера, но ранее получали его через основной фрагмент BTCPay Server. Фрагменты — это конфигурационные компоненты, используемые для сборки стека Docker.
BTCPay рекомендует администраторам ознакомиться с изменениями развертывания перед обновлением. После обновления до версии 2.4.5 инструкция по включению Tor выглядит следующим образом:
sudo btcpay-fragments add opt-add-tor
Tor по-прежнему поддерживается, и BTCPay заявляет, что существующие данные остаются в текущих томах Tor. Это сохраняет накопленные данные; непрерывный доступ через onion по-прежнему зависит от включения и запуска Tor в развертывании.
Документация BTCPay Server описывает опциональный фрагмент Toropt-add-tor как добавляющий скрытые службы и выбранное подключение onion. Операторы могут проверить конфигурацию с помощью btcpay-fragments show, которая не изменяет конфигурацию и сообщает о сохраненных дополнительных и исключенных фрагментах наряду с эффективными фрагментами из последнего сгенерированного манифеста.
Команды изменения фрагментов требуют прав root и немедленно применяют настройку повторно.

Частные службы требуют отдельных исключений
Примечания к релизу 2.4.5 также указывают на критическое изменение для исходящих HTTP-запросов: назначения в частных сетях по умолчанию заблокированы для подключений Lightning, запросов LNURL, URL-адресов уведомлений о счетах и веб-хуков. Ограничение предназначено для предотвращения подделки запросов на стороне сервера (SSRF).
При включенной защите операторы, намеренно использующие частные службы, должны разрешить необходимые назначения через ssrfexceptions.
Руководство оператора BTCPay сообщает о необходимости перезапустить приложение и протестировать затронутую интеграцию после изменения настройки.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Liam 'Akiba' Wright




