OPEN BETA
OPEN BETA

Aktuelle Änderungen

Verfolgen Sie die Entwicklung der YADS-Plattform.

v4.6.1Stable

Extension-Hub-Fix

🐛 Fehlerbehebungen

  • Der "Installieren"-Button im Extension-Hub-Katalog öffnete nur einen leeren manuellen Upload-Dialog statt das Modul zu installieren — installiert jetzt direkt aus dem Katalog.
  • Fehlende Abhängigkeit behoben, die den API-Container bei einem frischen Build zum Absturz beim Start bringen konnte.
v4.6.0Stable

Recon-Korrelation, Compliance-Suite & Reporting-Überarbeitung

Unser bisher größtes Release: über 90 neue Features und Fixes in den Bereichen Recon, Compliance, Reporting und Plattform-Betrieb.

🔍 Recon & Scanner-Korrelation

  • Third-Party-Domains-Seite: aggregiert das Risiko externer Scripts/Styles/iFrames über alle Targets hinweg.
  • Attack-Surface-Delta-Ansicht: Ports und Dienste werden gegen den letzten Scan verglichen.
  • WAF-Bypass-Verifizierung: gleicht echte Vulnerability-Findings gegen erkannte WAF-Regeln ab.
  • Whois-×-DNS-Ownership-Change-Erkennung, kontinuierliche AXFR-Prüfungen, Wayback-Machine-Secret-Diffing.
  • API- und Mobile-App-Discovery verfolgen jetzt Baseline-Änderungen zwischen Scans.

⚖️ Compliance: NIS2, DORA & MITRE ATT&CK

  • Echtes Finding-zu-MITRE-ATT&CK-Mapping mit interaktiver Navigator-Heatmap.
  • NIS2-Artikel-21-Maßnahmen-Dashboard, berechnet aus echten Scan-Daten.
  • NIS2-24h/72h-Meldefristen-Timer mit vorausgefülltem Meldungsentwurf.
  • DORA-ICT-Drittanbieter-Register und Export von Resilience-Testing-Nachweisen.

🔔 Benachrichtigungen, Triage & UX

  • Finding-Triage-Workflow: Bestätigen, Snoozen, Zuweisen und Ticket-Referenzen.
  • Undo-Zeitfenster für destruktive Aktionen wie Target-Löschung und Queue-Purge.
  • Globale Suche, Command Palette, gespeicherte Filter-Views, Bulk-Aktionen und eine Onboarding-Tour.

📊 Reporting & Plattform-Betrieb

  • CSV-/JSON-/SARIF-Export, wiederkehrende Report-Zustellung und White-Labeling für MSSPs.
  • Mean-Time-To-Remediate-Tracking (MTTR) nach Schweregrad.
  • Neuer detaillierter Health-Endpoint für externes Monitoring.

🔒 Security-Härtung

  • Mehrere Zugriffskontroll- und Injection-Probleme aus einem internen Security-Review behoben, u.a. ein IDOR bei Finding-Status-Endpoints und eine SSRF-Lücke im Integrations-Health-Check.
  • Regex-basierten HTML-Sanitizer im Report-Generator durch einen echten HTML-Parser ersetzt.
News

YADS ist jetzt Open Source

Die Idee hinter YADS hat bisher leider nicht den erhofften Anklang gefunden. Die Veröffentlichung als Open Source ist der Versuch, dass sich vielleicht doch noch jemand findet, der einen Nutzen darin sieht — der komplette Quellcode ist ab sofort auf GitHub verfügbar, zum Betreiben, Lesen und Weiterentwickeln.

🔓 Was sich ändert

  • Keine Lizenzschlüssel oder Editionen mehr — jede Funktion steht allen kostenlos zur Verfügung.
  • Vollständiger Quellcode auf GitHub unter einer offenen Lizenz veröffentlicht.
  • Beiträge aus der Community sind willkommen — Issues, Pull Requests und Forks.
v4.5.28Stable

Veröffentlichung 4.5.28

🔧 Technische Verbesserungen

  • Diverse Fehlerbehebungen und Verbesserungen

SHA256: e2d31098ec8371fb19059c3b308db8feb6bcb9b4b75e2d61d1a5b64c2275417c

v4.5.27Stable

Veröffentlichung 4.5.27

🔧 Technische Verbesserungen

  • Diverse Fehlerbehebungen und Verbesserungen

SHA256: e2d31098ec8371fb19059c3b308db8feb6bcb9b4b75e2d61d1a5b64c2275417c

v4.5.26Stable

Veröffentlichung 4.5.26

🔧 Technische Verbesserungen

  • Diverse Fehlerbehebungen und Verbesserungen

SHA256: 7e21bd1900082502d1e647a017ed04f751c74d9a88548a105de4e462fdabbcba

v4.5.25Stable

Tabellenverbesserungen, Aktualisierungsoptimierung

🚀 Neue Funktionen

  • Sortierbare Spalten und Schnellfilterfunktionen zu den Tabellen für Canary-Tokens, KI-Nutzung (Admin pro Mandant) und Risikorichtlinien hinzugefügt, um die Datenorganisation und -abfrage zu erleichtern. Dies beinhaltet das Sortieren nach spezifischen Attributen wie Typ, Domäne, Treffer, Datum, Aufrufe, Tokens, Kosten, Muster, Modul, Schweregrad und Status.

⚡ Verbesserungen

  • Das nicht funktionale 'One-Click-Update'-System, das mit Docker-Bereitstellungen inkompatibel war, wurde entfernt, um die Systemverwaltung zu optimieren. Das bestehende Dashboard-Update-Banner zur Versionsprüfung bleibt aktiv und unberührt.

SHA256: 2579b946bb2eed45cd5b45a1a736ca0f61e332ab411f072e299c14f8f987edd2

v4.5.25Stable

Verbesserte Sicherheit & Mobile Stabilität

🔒 Sicherheit

  • Verbesserter Schutz vor Path-Traversal-Schwachstellen durch Optimierung der Handhabung von Symlink-Einträgen in ZIP-Dateien während Backups.
  • Verstärkung der Sicherheit der Multi-Faktor-Authentifizierung (MFA) durch Reduzierung der zulässigen Fehlversuche von 10 auf 5 innerhalb eines 5-Minuten-Fensters, um Brute-Force-Angriffe zu mindern.
  • Verbesserte Frontend-Sicherheit durch Refactoring des Template-Codes zur Verhinderung potenzieller Cross-Site-Scripting (XSS)-Muster, insbesondere in interaktiven Elementen.

🐛 Fehlerbehebungen

  • Behebung eines `ReferenceError`, der auf mobilen Geräten auftreten konnte, um eine reibungslosere PWA-Funktionalität (Progressive Web App) zu gewährleisten.

SHA256: 33bd17674e1fa26c997c2700c708fa1aa90e6c1b83e6b9e5af13509b15501805

v4.5.25Stable

API-Datenbank-Korrektur

🐛 Fehlerbehebungen

  • Ein interner Datenbankimportfehler in der Feedback-API wurde behoben, um eine zuverlässige Sitzungsverwaltung für Einreichungen zu gewährleisten.

SHA256: 117bf4cce230686e9969081c2a834dc63abaf1711fb9521337d30cf3211e08f8

v4.5.24Stable

Version 4.5.24

🔧 Technische Verbesserungen

  • Verschiedene Fehlerbehebungen und Verbesserungen

SHA256: 117bf4cce230686e9969081c2a834dc63abaf1711fb9521337d30cf3211e08f8

v4.5.24Stable

Erweitertes Management und Datensicherheit

🚀 Neue Funktionen

  • Einführung einer Stapelstatusverwaltung für Sicherheitsfunde, die das gleichzeitige Aktualisieren mehrerer Funde über eine neue Benutzeroberfläche und einen API-Endpunkt ermöglicht.
  • Unterstützung für Datenbank-Backups speziell für das interne Support-Portal hinzugefügt, zur Verbesserung der Datenresilienz und Wiederherstellungsfunktionen.

🐛 Fehlerbehebungen

  • Behebt einen Absturz auf der Einstellungsseite bei Neuinstallationen (Hotfix).

SHA256: 1fe785fbb26bab6e4b2f8d996aab818a7d3c59a8cdd45d5e185f2beeee81702d

v4.5.23Stable

Veröffentlichung 4.5.23

🔧 Technische Verbesserungen

  • Diverse Fehlerbehebungen und Verbesserungen

SHA256: a7162a1ec1c5cf1754b932054aa469712af36114825b102171d10380aa0be448

v4.5.22Stable

Version 4.5.22

🔧 Technische Verbesserungen

  • Verschiedene Fehlerbehebungen und Verbesserungen

SHA256: 7bef5bbb14dcd26c5551da0c7f452730c262d0eadcb69769590babaa74d44503

v4.5.22Stable

Veröffentlichung 4.5.22

🔧 Technische Verbesserungen

  • Diverse Fehlerbehebungen und Verbesserungen

SHA256: 765acccfcf4e13a1f98f08f0f94aded4a0e5975aeed09daa5a81216f6200c234

v4.5.21Stable

Veröffentlichung 4.5.21

🔧 Technische Verbesserungen

  • Diverse Fehlerbehebungen und Verbesserungen

SHA256: 765acccfcf4e13a1f98f08f0f94aded4a0e5975aeed09daa5a81216f6200c234

v4.5.21Stable

Veröffentlichung 4.5.21

🔧 Technische Verbesserungen

  • Diverse Fehlerbehebungen und Verbesserungen

SHA256: ebc63e887ad4e9aafae2d4d3d20196d70f134656f89070daea014b8192f7a9e1

v4.5.20Stable

Veröffentlichung 4.5.20

🔧 Technische Verbesserungen

  • Diverse Fehlerbehebungen und Verbesserungen

SHA256: a1dd207733657c6a4fd92e9fc204e5ee9b8014be299678b72b931ff85af60314

v4.5.19Stable

Veröffentlichung 4.5.19

🔧 Technische Verbesserungen

  • Verschiedene Fehlerbehebungen und Verbesserungen

SHA256: 24d1ed2d93c1f18370d0d22e55ceaf5d857197f09ed0f6c112f8fcf5160c52d1

v4.5.18Stable

Veröffentlichung 4.5.18

🔧 Technische Verbesserungen

  • Verschiedene Fehlerbehebungen und Verbesserungen

SHA256: 994edaecb3a6e5b6337dae4ae1d7e584bc02c29cfba228bdad316fba2e087233

v4.5.17Stable

Veröffentlichung 4.5.17

🔧 Technische Verbesserungen

  • Verschiedene Fehlerbehebungen und Verbesserungen

SHA256: c8c20c0ea6c29fda0b1bdfccac4d2b94585d7336bcba2f0eae61de433fc45716

v4.5.16Stable

Veröffentlichung 4.5.16

🔧 Technische Verbesserungen

  • Diverse Fehlerbehebungen und Verbesserungen

SHA256: 5c94cb8e902be369f02ce2ecbde8f2225e8236d009e99969f812b983dc9aadc8

v4.5.15Stable

Release 4.5.15

🔧 Technische Verbesserungen

  • Verschiedene Fehlerbehebungen und Verbesserungen

SHA256: ec445f11298d1401752cb074c8d4df12d825be356fd6ac0aa9d5e4d2b53bb61e

v4.5.14Stable

Version 4.5.14

🔧 Technische Verbesserungen

  • Verschiedene Fehlerbehebungen und Verbesserungen

SHA256: 6e79bdd141bac2d6c1123d3112f69cbc17d4eaa1eea4bf2c67811234d2704f98

v4.5.13Stable

Veröffentlichung 4.5.13

🔧 Technische Verbesserungen

  • Verschiedene Fehlerbehebungen und Verbesserungen

SHA256: 9494d56bf9204bb6eaa1ddd5875425818fc98d8252bd12958f1dff725a125dc8

v4.5.12Stable

Erweiterte KI- & LLM-Steuerung

🚀 Neue Funktionen

  • Standardauswahlen für Große Sprachmodelle (LLMs) eingeführt, was die KI-Konfiguration und -Einrichtung optimiert.

⚡ Verbesserungen

  • KI-Bereinigungslogik mit robuster Hard-Rule-Filterung optimiert, was zu präziserer und zuverlässigerer Datenverarbeitung für Sicherheitsscans führt.

SHA256: 63950c9ded052f87154c9e267ff634a7353a625f997d977e38ed261f2de42a3f

v4.5.12Beta

Version 4.5.12

🔧 Technische Verbesserungen

  • Verschiedene Fehlerbehebungen und Verbesserungen
v4.5.11Stable

Bereinigung des Repositorys

🔧 Technische Verbesserungen

  • Bereinigung des Repositorys durch Entfernung einer automatisch generierten Python-Bytecode-Cache-Datei zur Gewährleistung einer fokussierten und schlanken Codebasis.

SHA256: f9942afe6b84bef5b7645ba28b650601bc81bf576e49af08b332d84c0bd81abe

v4.5.10Stable

Version 4.5.10

🔧 Technische Verbesserungen

  • Diverse Fehlerbehebungen und Verbesserungen

SHA256: c01e617f00f8aaf9fa979b26c201671fbe43d085167a6df0f88f53a642aac84f

v4.5.9Stable

Veröffentlichung 4.5.9

🔧 Technische Verbesserungen

  • Diverse Fehlerbehebungen und Verbesserungen

SHA256: 9a3a963a815d3529b6a9fdbe419aca8367b4962112936c7cb1a956818d3af624

v4.5.8Stable

Verbesserungen des KI-Assistenten

🔧 Technische Verbesserungen

  • Die interne Formatierung für den Abruf von KI-Assistenten-Konfigurationen optimiert, um die Lesbarkeit und Wartbarkeit des Codes zu verbessern.

SHA256: 10842c8d4677c42156d85160a16f3d88574f3944b2b2df9aa01f0b7040b6a13e

v4.5.7Stable

Entwicklungs-Setup & API-Korrekturen

🐛 Fehlerbehebungen

  • Ein `NameError` im Zusammenhang mit `get_session` wurde korrigiert und ein fehlendes Request-Objekt im Hilfs-Router der API behoben, um die ordnungsgemäße Funktionalität und den Zugriff auf die API-Dokumentation zu gewährleisten.

🚀 Neue Funktionen

  • Einführung einer dedizierten `docker-compose.dev.yml`-Konfiguration zur Optimierung lokaler Entwicklungsumgebungen und Deaktivierung von Health Checks für Worker-Dienste während der Entwicklung zur Verbesserung der Stabilität.

SHA256: cbcdb8ae35fa713f711112d91cff0afb72f600d99db0200b96a67bd8585b40b2

v4.5.6Stable

Umfassende Community-Erweiterungen

🚀 Neue Funktionen

  • Eine Reihe erweiterter Community-Funktionen eingeführt, darunter intelligentes News-Caching für eine schnellere Inhaltsbereitstellung, Optionen zum Verwerfen von Community-Benachrichtigungen, Echtzeit-Duplikatsprüfung zur Optimierung von Community-Beiträgen und verbesserte Mechanismen zum Teilen und Auffinden von benutzerbereitgestellten Problemumgehungen.

SHA256: 6620c2d26eb040a2b005aaa6c70dc0a751a62c23add5505bd2b685c0fc6d52af

v4.5.5Stable

LLM-Anpassung & Übersichtlichkeit des Installers

🐛 Fehlerbehebungen

  • Die Docker-Pull-Ausgabe des Headless-Installationsprogramms wurde optimiert, um Rauschen zu filtern und einen klareren Fortschritt mit Heartbeat für lange Operationen anzuzeigen.

🚀 Neue Funktionen

  • Erweiterte Konfigurationsoptionen für große Sprachmodelle (LLM) wurden eingeführt, die Administratoren die Möglichkeit geben, unterschiedliche LLMs für einzelne Funktionen zu spezifizieren. Dies umfasst eine neue Schnittstelle zum Abrufen verfügbarer Modelle von verschiedenen Anbietern (Ollama, OpenAI, Anthropic, Custom) direkt in den Mandanteneinstellungen.

🔧 Technische Verbesserungen

  • Umfassende interne Projektdokumentation wurde hinzugefügt, die architektonische Entscheidungen, Kodierungskonventionen und Entwickleranweisungen behandelt, um Entwicklung und Onboarding zu optimieren.

SHA256: ddef26c6cb9fdf8ae94a0b9a9dce021a22cc5bc78e28c9b44ed1b487ab458c7c

v4.5.4Stable

Interne Systemoptimierungen

🔧 Technische Verbesserungen

  • Docker-Build-Prozesse durch Präzisierung ignorierter Dateien optimiert.
  • Interne Projekteinstellungen und Konfigurationen für Entwicklungstools aktualisiert.

SHA256: 5212dc2e07f4fb0a58f223729adab5dc04fb4e01e002010ee94dca9afb43b953

v4.5.3Stable

Version 4.5.3

🔧 Technische Verbesserungen

  • Verschiedene Fehlerbehebungen und Verbesserungen

SHA256: f619fa1738797dde88913c83cd2fbfe1d9f3b14a95ec9c7371b59a1177d8f29d

v4.5.3Beta

Einführung der Dual-Modus-UI und von Scan-Importen

🚀 Neue Funktionen

  • Eine neue Dual-Modus-UI mit einer Cookie-basierten Modusumschaltung wurde eingeführt, die Benutzern die Wahl zwischen dem einfachen und dem Expertenmodus ermöglicht. Der einfache Modus bietet ein optimiertes Erlebnis mit einer vereinfachten Seitenleiste, kontextsensitiven Assistenten-Bannern und dedizierten Vorlagen für wichtige Arbeitsabläufe. Dies umfasst auch eine umfassende englische und deutsche Internationalisierung für den einfachen Modus, verbesserte Statuserklärungen für Befunde sowie eine PWA-Installationsaufforderung zur Verbesserung der Zugänglichkeit.
  • Eine neue Import-Ergebnisseite wurde eingeführt, die detaillierte Statistiken über importierte, doppelte und übersprungene Befunde nach einem Upload bereitstellt. Sie erstellt oder aktualisiert nun intelligent Sicherheitsbefunde, was die Datenkonsistenz gewährleistet und Duplikate verhindert, und zeigt die Ergebnisse mit Schweregrad-Badges und Links zu den Befunddetails an.

🐛 Fehlerbehebungen

  • Ein Problem wurde behoben, bei dem der Assistenten-Banner auf Seiten im einfachen Modus (Domains, Befunde, Ziel) nach Abschluss eines Scans nicht automatisch neu geladen wurde, was konsistente Statusaktualisierungen in der gesamten Anwendung gewährleistet.
  • Ein `NotNullViolation`-Fehler wurde behoben, der während des Imports von Nuclei-JSON-Ergebnissen auftrat, wodurch erfolgreiche Scan-Ergebnisimporte sichergestellt sind.
  • Debug-Protokolle wurden bereinigt und unnötige Print-Anweisungen aus Produktionsumgebungen entfernt, was die Konsolen-Geräusche reduziert und die Protokollklarheit verbessert.
v4.5.2Stable

Veröffentlichung 4.5.2

🔧 Technische Verbesserungen

  • Verschiedene Fehlerbehebungen und Verbesserungen

SHA256: b4cceab6ce6b1e86f1b863dec1ed3a6900093046dc2bfc8285aad5e7b7e96ee5

v4.5.1Stable

Veröffentlichung 4.5.1

🔧 Technische Verbesserungen

  • Diverse Fehlerbehebungen und Verbesserungen

SHA256: f5f38c4da2cd784c21fa35170985091c6d1cfa7bef19cea9315b41e1994e8e83

v4.5.0Stable

Release 4.5.0

🚀 Neue Funktionen

  • Neue Funktionalitäten und Fähigkeiten eingeführt, um die YADS-Plattform in diesem kleineren Release zu verbessern.

⚡ Verbesserungen

  • Verschiedene Verbesserungen an bestehenden Funktionalitäten, der Benutzererfahrung und der gesamten Systemleistung vorgenommen.

🔧 Technische Verbesserungen

  • Release-Prozess für Version v4.5.0 abgeschlossen, um eine stabile und aktualisierte Plattform sicherzustellen.

SHA256: c376bf2fd970e1e5e41375849ce80273b8bfe5427e9d333ec0514363adcdaa64

v4.0.15Stable

Release 4.0.15

🐛 Fehlerbehebungen

  • Ein Problem im backup restore process wurde durch flushing the database session nach der Verarbeitung jeder Tabelle behoben. Dies behebt potenzielle foreign key constraint violations während einer restore operation.

SHA256: 2f32ae041385acad5fe112042b17f3fa77011b7c6174e3c381b04db43d69ca37

v4.0.14Stable

Release 4.0.14

🐛 Fehlerbehebungen

  • Es wurde eine zuvor fehlende database migration für die Geschäftskritikalität des Tenants hinzugefügt.

SHA256: cfec507d23bdb4b601b1cd2ac86c1fa6f080eaf8824f08802b95aab2e77401d5

v4.0.13Stable

Release 4.0.13

🚀 Neue Funktionen

  • Ein neuer headless/text-mode installer für YADS wurde eingeführt. Dieser Installer beinhaltet nun eine GUI-Auto-Erkennung für ein reibungsloseres Installationserlebnis in verschiedenen Umgebungen.

🐛 Fehlerbehebungen

  • Ein Problem wurde behoben, das das korrekte Laden der Crown Jewels Tabelle verhinderte.
  • Anzeige- und Layoutprobleme, die die Navigation und Breite in static exports betrafen, wurden behoben.
  • Die Zuverlässigkeit und Funktionalität der start/stop scripts wurde verbessert.
  • Die Aufbewahrung von Anmeldeinformationen (credentials) während YADS Upgrades wurde verbessert.

🔒 Sicherheit

  • Eine Cross-Site Request Forgery (CSRF) Schwachstelle, speziell im Zusammenhang mit dem Crown Jewel Management, wurde behoben.

🔧 Technische Verbesserungen

  • RabbitMQ wurde zur force-kill-Liste des headless installer hinzugefügt. Dies gewährleistet robustere und sauberere Installationen durch korrektes Beenden zugehöriger Prozesse.

SHA256: 16bdd05d2b81c1c797ed69e9e83232eeb8b011356f1f54c61d714fbf718f5736

v4.0.12Stable

Release 4.0.12

🐛 Fehlerbehebungen

  • Ein Importfehler in `exports.py` wurde behoben, indem der fehlende Import des `zipfile`-Moduls hinzugefügt wurde.

SHA256: 4e049c2d7426034fc34edd0fdcd0a4e223d4f650a6d59b980600229da5932efe

v4.0.11Stable

Release 4.0.11

🐛 Fehlerbehebungen

  • Ein Problem wurde behoben, bei dem Installationsberichte beim Start nicht konsistent an das support portal gesendet wurden. YADS wird diese Berichte nun zuverlässig bei der Initialisierung senden.

SHA256: 32afc0041e689d3c38e80dc47ef45e93c2996ccacb216f0297a4036195e06117

v4.0.10Stable

Release 4.0.10

🐛 Fehlerbehebungen

  • Es wurde ein Problem behoben, bei dem das Installationsprogramm während der Installation keine Live-Ausgabe anzeigte, wodurch die Benutzer-Rückmeldung während des Prozesses verbessert wird.

SHA256: 97d0727cd9e85ac22f5f3baf6d8689077e06ab364a4ff3814493f5d321fb63b6

v4.0.9Stable

Release 4.0.9

🐛 Fehlerbehebungen

  • Ein Fehler wurde behoben, bei dem die Lizenzsynchronisierung mit dem Supportportal nicht konsistent bei jedem API-Start erfolgte. Dies stellt sicher, dass Ihre Lizenzinformationen immer aktuell und korrekt widergespiegelt werden.

SHA256: def712106f4020508f8ce3894823f0040d6c29a407006a44ae494a4eefc8dd6e

v4.0.8Stable

Release 4.0.8

🔧 Technische Verbesserungen

  • Offizielle Veröffentlichung von YADS v4.0.8, die die neueste stabile Version der Plattform bereitstellt.

SHA256: e022e338e1f8a95cdd4335874128f664377d8df9310bf93632f0012cbbeb55d3

v4.0.7Stable

Release 4.0.7

🔧 Technische Verbesserungen

  • Various bug fixes and improvements

SHA256: e022e338e1f8a95cdd4335874128f664377d8df9310bf93632f0012cbbeb55d3

v4.0.6Stable

Release 4.0.6

🐛 Fehlerbehebungen

  • Es wurde ein Problem behoben, bei dem die Plattform einen Fehler verursachte, wenn die INSTANCE_UUID fehlte; sie wird nun automatisch erstellt.

SHA256: f6699c617a4c48e478c34d2eb4532733f08258859158beb30ae613445464cdd6

v4.0.5Stable

Release 4.0.5

🐛 Fehlerbehebungen

  • Mehrere kleinere Probleme behoben, um die allgemeine Stabilität und Zuverlässigkeit der Plattform zu verbessern.

⚡ Verbesserungen

  • Kleine interne Optimierungen implementiert für eine verbesserte Anwendungsreaktionsfähigkeit.

🔧 Technische Verbesserungen

  • Verschiedene zugrunde liegende dependencies aktualisiert, um bessere Sicherheit und performance zu gewährleisten.

SHA256: a8b06371a41d8c9043b6cc30fa8ffaae000b76a41f69a2686d7adeaef929518b

v4.0.4Stable

Release 4.0.4

🔧 Technische Verbesserungen

  • Various bug fixes and improvements

SHA256: a8b06371a41d8c9043b6cc30fa8ffaae000b76a41f69a2686d7adeaef929518b

v4.0.3Stable

Release 4.0.3

🔧 Technische Verbesserungen

  • Dies ist ein Wartungs-Release, das sicherstellt, dass die Plattform stabil bleibt und optimal funktioniert.

SHA256: e8c9c396eb16ddb433b7cf2cd9b890801dea37d5185d4332438381d8b9f211cc

v4.0.2Stable

Release 4.0.2

🔧 Technische Verbesserungen

  • Various bug fixes and improvements

SHA256: bd8a89720ea8a7b36dfaadcc8222fdd4c3b67a05b41a79b0916e5dc5b3f87798

v4.0.1Stable

Release 4.0.1

🐛 Fehlerbehebungen

  • Ein Problem behoben, bei dem `graph_nodes` in `hunter_forecasts` fälschlicherweise als Dictionary anstatt als Liste behandelt wurde, wodurch Fehler beim Daten-Slicing behoben wurden.
  • Ein Problem mit der falschen Positionierung von Gauge-Labels innerhalb des Zenith Dashboards behoben, wodurch die Lesbarkeit verbessert wurde.
  • Ein Fehler in der Zenith-Engine wurde behoben, indem sichergestellt wurde, dass `ssl_issuer`-Werte konsistent zu Strings normalisiert werden, bevor sie als Dictionary-Schlüssel verwendet werden.

🔧 Technische Verbesserungen

  • Es wurde ein `head_extra`-Block in `base.html` eingeführt, um eine flexible, seiten-spezifische CSS-Injektion zu ermöglichen.

SHA256: 14948f71d892d429847b4ece98901e2d4626ede97a88fa5d891d213b110733c1

v4.0.0Stable

Release 4.0.0

🚀 Neue Funktionen

  • Zenith Risk Orchestrator und Phase 3A Intelligence-Funktionen wurden integriert, um Risikomanagement- und Bedrohungsanalysefunktionen deutlich zu verbessern.
  • Eine neue Blast Radius Engine für eine umfassende Folgenabschätzung wurde eingeführt und ein Shadow IT AI Profiler wurde hinzugefügt, um nicht anerkannte Assets intelligent zu identifizieren und zu verwalten.
  • Neue API-Endpunkte für Lateral Movement Prediction wurden implementiert, die erweiterte Einblicke in potenzielle Angreiferpfade bieten. Dieses Release enthält auch ein category backfill script, um diese neuen Vorhersagefunktionen zu unterstützen.

SHA256: bc7db69db25b1093c263a68c76529be21d199477bbb5e082a251bf62db9ea2c6

v3.5.4Stable

Release 3.5.4

🔧 Technische Verbesserungen

  • Interne Abhängigkeiten und Build-Tools wurden aktualisiert, um die Plattformstabilität und Wartbarkeit zu gewährleisten.

SHA256: ca7433a8d71ede2e2026a9540c1bebca9f3c48121d6e0077afa952ac4cd030f5

v3.5.3Stable

Release 3.5.3

🚀 Neue Funktionen

  • Umfassende LLM-Entwicklungsprompts hinzugefügt, um erweiterte YADS-Funktionen zu ermöglichen, einschließlich automatisierter Behebung, proaktiver Bedrohungsjagd und detaillierter Analyse von Angriffspfaden.

🔧 Technische Verbesserungen

  • Interne Dokumentationsversionsreferenzen auf 3.5.2 aktualisiert und den Eintragszähler für Konsistenz erhöht.

SHA256: 6429d7a78a778d3ed5f0a5ef5188a3363214e318a8d1b4de34fa396e08c94639

v3.5.2Stable

Release 3.5.2

🚀 Neue Funktionen

  • Einführung von Redis caching für `crt.sh` lookups, wodurch die Asset-Erkennung erheblich beschleunigt wird, indem Ergebnisse für 24 Stunden gespeichert werden.
  • Implementierung eines adaptiven Capping-Mechanismus für subdomain wordlists, der Grenzwerte dynamisch anpasst, um die Effizienz und Ressourcennutzung während der enumeration zu verbessern.

SHA256: b0d56ecc554568448ff64c47ccb916a3f8d95b4634921bb9230f8490df6e18a8

v3.5.1Stable

Release 3.5.1

🚀 Neue Funktionen

  • Einführung eines 'Reopened'-Status für Sicherheitsfeststellungen, wodurch eine bessere Nachverfolgung von Problemen ermöglicht wird, die nach ihrer Behebung wieder auftauchen.
  • Unterstützung für eine neue 'Legal'-Kategorie hinzugefügt, wodurch eine bessere Klassifizierung und Verwaltung von Feststellungen ermöglicht wird, die sich auf die Einhaltung gesetzlicher Vorschriften beziehen.

SHA256: 35c7d3b71889093ba186822b1c180664cfae144aec268ffea73ad78e0044ad50

v3.5.0Stable

Domain Discovery & Rechtliche Compliance

🚀 Neue Funktionen

  • Impressum-Scanner: Prüft automatisch die deutschen/EU-Impressumspflichten auf allen Web-Properties — Vorhandensein, Erreichbarkeit, Pflichtangaben und Angaben zur Rechtseinheit.
  • KI-DNS-Cleanup: KI-gestützte Tenant-Relevanz-Analyse identifiziert fremde oder unzugehörige Domains in der Zielliste und ermöglicht Massen-Löschung oder Blocklisting per Klick.
  • §202 StGB Scan-Profil: Neues System-Scan-Profil mit ausschließlich passiven, lesenden Modulen — für rechtskonforme Reconnaissance nach deutschem Strafrecht.
  • Discovery UX Überarbeitung: Massen-Blocklist-Operationen, Kandidaten-Suche, One-Click Neuanwendung von Unterdrückungsregeln, Send-to-Discovery-Workflow und KI-Anreicherung für neue Kandidaten.

🐛 Fehlerbehebungen

  • CSRF-Lücke in der Discovery-Blocklist-Verwaltungsoberfläche behoben.
  • Audit-Log-Deduplizierung korrigiert — verhindert doppelte Einträge im Sicherheits-Audit-Trail.
  • Excel-Export enthielt fälschlicherweise archivierte/gesperrte Targets — behoben.
  • Störende InsecureRequestWarning-Logausgabe im Celery-Worker unterdrückt.
  • Crawler-Logger produzierte bei Verbindungsfehlern übermäßige Logeinträge — behoben.

⚡ Verbesserungen

  • Tenant-Präfix in Dateinamen aller PDF- und Excel-Exporte für einfacheres Multi-Tenant-Dateimanagement.
  • Angriffsflächen-Matrix: Verbesserungen an Layout und Overflow-Handling.
  • Tenant-Quota-Schutz: Aktive Scans werden jetzt kontrolliert abgebrochen, wenn das Lizenz-Ziel-Limit während eines Laufs erreicht wird.
  • Discovery-Blocklist-Panels sind nun einklappbar; Kandidaten-Ablehnung erfolgt sofort ohne vollständigen Seitenreload.

SHA256: f993fbfb30fbfac7982e981de6e5cb5ef0628615be184c6067977425081ff9c7

v3.3.3Stable

Sicherheits-Hotfix

🐛 Fehlerbehebungen

  • CSRF-Token-Race-Condition in Formularfeldern behoben — der Token wird jetzt immer vor dem Absenden synchronisiert, was sporadische "403 CSRF mismatch"-Fehler unter Last verhindert.

SHA256: 7ddda34278e87bb05615d7f1137b04f2d6bf93720957034d1edf8bc199d8a17e

v3.3.2Stable

Report & Analytics Überarbeitung

🚀 Neue Funktionen

  • Charts im Report Builder: Findings-Analysen (Torte, Balken, Linie) direkt in benutzerdefinierte PDF-Berichte einbetten.
  • Issue-Zusammenfassung als Excel-Export: Findings-Zusammenfassung pro Eintrag für das Sicherheitsreporting.
  • Worker-Queue-Transparenz: Live-Queue-Tiefe und verbesserter Task-Status für Operations-Teams.
  • Statische Berichtsexport-Utilities für Compliance- und Audit-Workflows.

🔒 Sicherheit

  • OpenAPI/Swagger-UI standardmäßig deaktiviert — aktivierbar mit ENABLE_OPENAPI=true.
  • CSRF-Token zum Login-Formular hinzugefügt, um einen Pre-Authentifizierungs-CSRF-Vektor zu schließen.

🐛 Fehlerbehebungen

  • PDF-Bericht: korrekte Gruppierung nach Modul, Textzeilenumbruch, Legende in einer Zeile, Status-Filter-Überschriften.
  • PDF-Bericht: doppelte Findings pro Target dedupliziert.
  • PDF-Bericht: leere Sektionen gefiltert; Issue-Text-Normalisierung verbessert.
  • Compliance-Target-HTML-Seite: Evidenz-Links und ZIP-Export funktionieren jetzt korrekt.
  • Certificate Timeline AssertionError und fehlerhafte Domain-Match-Logik behoben.
  • Charts im Report Builder (3 Darstellungsfehler behoben, inkl. now()-Template-Fehler).
  • security_findings fehlte im Jinja2-Template-Kontext — behoben.
  • Archivierte und inaktive Targets aus allen Analytics- und Report-Abfragen ausgeschlossen.

⚡ Verbesserungen

  • CVSS-Vektor-Spalte zum vollständigen XLSX-Export hinzugefügt.
  • Chart.js lokal gebündelt — externe CDN-Abhängigkeit entfernt.
  • Finding-Modelle um zusätzliche Status-Tracking-Felder erweitert.
  • Domain-Mismatch-Tracking in der Certificate Timeline ergänzt.

SHA256: 5eb162d9dbcae8812a7578f2f0617163c71dc9bfa91118743824f30fc1850266

v3.3.1Stable

Active Validators & Findings-Verbesserungen

🚀 Neue Funktionen

  • Active Validators Grundlage: gezielte Nachprüfungen direkt auf offene Findings; admin_exposure-Validator mit Catch-All-Redirect- und Login-Content-Erkennung.
  • Bulk-Validator: Validator gegen alle offenen Findings eines Typs als Hintergrundtask ausführen.
  • Tenant-weite Risikoakzeptanz-Richtlinien: organisationsweite Unterdrückungsregeln für bekannte False Positives.
  • Findings-Seite: Gruppen-Ansicht und Issue-Suchfilter für schnelleres Triage.
  • Automatisches Schließen von Findings: Findings werden automatisch geschlossen, wenn das Problem bei Folge-Scans nicht mehr erkannt wird.
  • Erweiterte Finding-Unterdrückungsoptionen inkl. False-Positive-Bereinigung.

🐛 Fehlerbehebungen

  • Bulk-Validation-UX-Probleme behoben — Fortschrittsanzeige und Fehlerbehandlung verbessert.
  • bcrypt-Kompatibilitätsproblem mit neueren Python-Versionen behoben.
  • Rate-Limiting-Grenzfälle korrigiert.
  • Cert-Mismatch-Berichtgenerierung und PDF-Layout-Fehler behoben.
  • JS-Secrets-Scanner: False Positives durch Filterung von Platzhalter-Werten reduziert.

SHA256: 5eb162d9dbcae8812a7578f2f0617163c71dc9bfa91118743824f30fc1850266

v3.3.0Stable

Findings-Analysen, WHOIS-Historie & Backup-Überarbeitung

🚀 Neue Funktionen

  • Findings-Analysen: interaktive Torte-, Balken- und Linien-Charts für Security-Findings — einbettbar in Report-Templates.
  • WHOIS-Historie: durchsuch- und filterbare WHOIS-Änderungshistorie pro Domain.
  • Issue-Zusammenfassung als Excel-Export: Findings-Zusammenfassung im XLSX-Format für Audit-Reporting.
  • Backup-Überarbeitung: Live-SSE-Fortschrittsstreaming, echte Datensatzzähler, Backup-Statistiken und verbesserter Metadaten-Scanner.
  • PoC-Generator: Proof-of-Concept-Payloads und Referenzen für Findings generieren; einzelne Findings revalidieren.
  • Revalidate All-Button: alle offenen Findings von der Findings-Übersicht aus per Batch neu prüfen.

🐛 Fehlerbehebungen

  • Backup-Absturz bei Datumsfeldern und fehlendes Stoppen der Fortschrittsanzeige behoben.
  • Backup-Download Content-Length Mismatch (unvollständige Downloads) behoben.
  • Modulberichte schlossen fälschlicherweise archivierte Targets ein — korrigiert.
  • Info-Severity-Findings werden nicht mehr in die SecurityFinding-Tabelle gespeichert.
  • WAF-False-Positives in wayback-, open_redirect- und dependency_confusion-Scannern behoben.

⚡ Verbesserungen

  • "Nur scanbare Targets" Filter (ehemals "Weiterleitungen ausblenden"): blendet externe Redirect-Targets aus, behält Targets mit funktionierendem HTTPS.
  • Gesamte Prozessgruppe bei Task-Widerruf für nuclei und nmap beenden — verhindert verwaiste Prozesse.
  • Datenschutzhinweis-Link in den YADS-App-Footer eingefügt.

SHA256: 5eb162d9dbcae8812a7578f2f0617163c71dc9bfa91118743824f30fc1850266

v3.2.0Stable

Plattform-Admin-Keys & Worker-Metriken

🚀 Neue Funktionen

  • Plattform-weite Admin-API-Keys für Machine-to-Machine-Zugriff.
  • Worker-Live-Metriken: Echtzeit-CPU-, Speicher- und Task-Durchsatz in der Admin-UI sichtbar.
  • 6 Stabilitätsfehler behoben und 3 Kleinfunktionen in API, Worker und UI implementiert.

🐛 Fehlerbehebungen

  • Datenaufbewahrungsbereinigung schloss false_positive- und risk_acceptance-Status nicht ein — behoben.
  • admin_exposure-Validator-False-Negatives bei Catch-All-Redirect-Mustern behoben.

SHA256: 5eb162d9dbcae8812a7578f2f0617163c71dc9bfa91118743824f30fc1850266

v3.1.0Stable

Stabilitäts- & Kill-Chain-Fixes

🐛 Fehlerbehebungen

  • nmap- und nuclei-Prozesse beendeten sich bei Task-Widerruf nicht sauber — jetzt wird die gesamte Prozessgruppe beendet.
  • Hide-Redirects-Filter erfasste nicht alle 3xx-Redirect-Typen inkl. HTTPS-Weiterleitungen — behoben.
  • Mehrere Stabilitätsfixes in API und Worker.

⚡ Verbesserungen

  • "Weiterleitungen ausblenden" in "Nur scanbare Targets" umbenannt.
  • Backup-Metadaten-Scanner verbessert.

SHA256: 5eb162d9dbcae8812a7578f2f0617163c71dc9bfa91118743824f30fc1850266

v3.0.4Stable

Performance- und Stabilitätsverbesserung

📈 Performance

  • Deutliche Verbesserung der E-Mail-Harvesting-Geschwindigkeit durch Parallelisierung des Path-Scrapings.
  • Deutliche Verbesserung der Mobile-App-Erkennungsgeschwindigkeit durch Parallelisierung von Discovery-Aufrufen.
  • Deutliche Verbesserung der Cloud-Scanning-Geschwindigkeit durch Parallelisierung von Storage- und PaaS-Probes.

🐛 Fehlerbehebungen

  • Behebung von Threat-Intelligence-Lookups durch Hinzufügen fehlender API-Schlüssel zur Worker-Umgebung.
  • Unterdrückung von Fehlerprotokollen beim Worker-Start durch Deaktivierung von Update-Prüfungen.
  • Herabstufung des fehlenden Protokolls des Compliance-Moduls von WARNING auf DEBUG, um Verwirrung zu vermeiden, wenn das Compliance-Modul nicht installiert ist.

⚡ Verbesserungen

  • Hinzufügung eines Healthchecks für den yads-Worker-Container zur Verbesserung der Überwachung und Zuverlässigkeit.
  • Protokollierung einer WARNING-Meldung beim Start, wenn die Message Queue deaktiviert ist, um Verwirrung nach Neustarts zu vermeiden.

SHA256: 2854b2843756dd5ff656f366cd8683c75d64c0b135b8cf88357d22cb39af2215

v3.0.3Stable

Cloud-Scanner-Parallelisierung

⚡ Verbesserungen

  • Cloud-Scanner Storage- und PaaS-Probes parallelisiert — ca. 10-fache Reduzierung der Scan-Zeit in der Storage-Probe-Phase.
  • Worker-Healthcheck zur Docker-Compose-Konfiguration hinzugefügt.

SHA256: 3575c131ce617712b5961f274b559b3aef3ace93f5749b8cbc9648e3703273b0

v3.0.2Stable

Nmap-Stabilitäts-Fix

🐛 Fehlerbehebungen

  • nmap-SIGKILL-Absturz durch Futures-Timeout-Diskrepanz behoben — nmap-Prozesse beenden sich jetzt sauber ohne den Worker abzustürzen.

SHA256: efa13a2f56e9f9f26b0a8cd4770b08c3280cebb72fc6e972fa6fe0266fa47c0f

v3.0.1Stable

Verbessertes Scannen & Zuverlässigkeit

🚀 Neue Funktionen

  • KI-Assistent und Labor zur Generierung von Modulcode und KI-Beschreibungen pro Ergebnis eingeführt.
  • SecurityFinding-Dashboard für kritische Aufmerksamkeitsbedürfnisse und Schweregradzählungen implementiert.
  • Benutzerdefinierte Modulunterstützung für CertHostnameMismatch und JWT none-Algorithmus-Vulnerabilitätserkennung hinzugefügt, einschließlich Wordlist-Verwaltung.
  • Live-Streaming-Ausgabe für nmap- und nuclei-Installations-/Aktualisierungsprozesse implementiert.
  • Visualisierung von Angriffspfaden mit Multi-Target-Graph, Kill-Chain-Overlay und Entry-Points-Filter hinzugefügt.
  • Cloud-Asset-Triage mit Confidence-Scoring, Inhaltserkennung und Filter-/Sortieroptionen aktiviert.
  • Nmap-Persistenz- und Update-Funktion für automatische Neuinstallation und Upgrades eingeführt.
  • Ein benutzerdefiniertes Modulsystem zur Einführung neuer Compliance-, Monitoring- und Sicherheitsprüfungen implementiert.
  • PQC-Scanner mit Multi-Port-TLS-Scan, vierstufiger Probe-Hierarchie, Hybrid-KEX-Erkennung und Zertifikatssignaturerkennung verbessert. PQC-Trendverfolgung mit Reporting und Charting hinzugefügt.

⚡ Verbesserungen

  • Einstellungsseite mit tabbed Navigation und erweiterter Target-Datenfilterung refaktorisiert.
  • Zuverlässigkeit der Worker mit RabbitMQ-Heartbeats und Queue-Management verbessert.
  • DNS-Scanner-Performance durch Erhöhung der parallelen Worker, Reduzierung des DNS-Timeouts und Begrenzung der Wordlist-Größe optimiert.
  • Netzwerkgraph mit Knotensuche, Schweregradring auf Domänenknoten, Anzahl der Ergebnisse, Anzeige der letzten Änderungen und Knotenspaltungs-Slider verbessert. PNG 4K-Export mit Composite-DOM-Badges aktiviert.
  • Angriffsoberflächenansicht mit anklickbaren Rescan-Buttons für ungescannte Zellen und visuellem Feedback für Queued-/Error-Zustände verbessert.
  • Vollständige Ausgabe für nmap- und nuclei-Updates in der Einstellungs-UI anzeigen.

🐛 Fehlerbehebungen

  • Nmap-SIGKILL-Crash aufgrund von Futures-Timeout-Diskrepanz durch Anpassung der Timeouts und Entfernung künstlicher Verzögerungen behoben.
  • StuckCleaner-Problem behoben, bei dem legitime, in die Warteschlange gestellte Targets fälschlicherweise zurückgesetzt wurden.
  • Worker-Crash bei langen Scans durch Erhöhung des RabbitMQ-Consumer_Timeout verhindert.
  • Sichergestellt, dass Wartungsaufgaben an eine dedizierte Warteschlange weitergeleitet werden, die von QUEUE_ACTIVE-Pausen unberührt bleibt.
  • Sichergestellt, dass Binärstatus und nmap-install jetzt den Worker-Container-Kontext verwenden.
  • Probleme mit der Aktualisierung von Nuclei-Vorlagen durch Weiterleitung über die Worker-Celery-Aufgabe behoben.
  • Links zur Target-Detailseite korrigiert.
  • Probleme mit dem Rendern des Angriffspfadgraphen behoben, einschließlich fehlendem SVG-Element und falschem Rendertiming.
  • SSL-Fehler behoben, die die Erfassung von visual_osint-Screenshots verhinderten.
  • CSRF-Cookie-Verlust während der MFA-Anmeldung durch Verwendung des PRG-Musters behoben.
  • Leitet das CSRF-Cookie-Secure-Flag korrekt vom effektiven Schema ab, nicht von DISABLE_HTTPS_ONLY.
  • Leitet das access_token-Cookie-Secure-Flag vom effektiven Anforderungsschema ab.
  • AttributeError behoben, wenn das Compliance_Frameworks-Add-on nicht installiert ist.
  • X-CSRF-Token-Header zu allen KI-Fetch-POST-Aufrufen hinzugefügt.

SHA256: 50d5603b54ec36b43828177b08a389a5460de295e62aed42de7f2e293d4b9185

v3.0.0Stable

KI & Automatisierung, PQC-Overhaul, Attack-Path-Visualizer

YADS 3.0 ist ein Major-Release mit KI-gestützten Security-Workflows, einem vollständig überarbeiteten Post-Quantum-Kryptographie-Scanner mit Multi-Port-Unterstützung, einem interaktiven Attack-Path-Visualizer, einer dedizierten SecurityFinding-Tabelle mit SLA-Tracking, einem Custom-Modul-System und erheblichen Worker-Reliability-Verbesserungen.

🤖 KI & Automatisierung

  • AI Intelligence Assistant: Konversationelle KI-Schnittstelle, verankert in deinen echten Scan-Daten — Risikobewertungen, Behebungsentwürfe und Executive-Briefings auf Abruf. Unterstützt OpenAI, Anthropic Claude und lokale OpenAI-kompatible APIs.
  • AI Finding Descriptions: Automatisch generierte Klartextbeschreibungen mit Kontext, Angriffsszenarien und Fix-Schritten. Batch-Generierung nach Severity; jeder KI-Entwurf bleibt als solcher markiert bis ein Mensch ihn bestätigt.
  • AI Add-on Lab: Erkennungsziel in natürlicher Sprache beschreiben, fertiges YADS-Modul-Skelett erhalten. Export-only — kein Auto-Deploy, menschliches Review erforderlich.
  • Human-in-the-Loop-Design: KI schlägt vor, Menschen entscheiden. Kein autonomes Deployment, keine stillen Produktionsänderungen.

🔐 PQC-Scanner-Overhaul

  • Multi-Port-TLS-Scan: HTTPS (:443/:8443), IMAPS (:993), SMTPS (:465/:587), LDAPS (:636) — nicht nur der Webserver-Port.
  • Hybrid-KEX-Erkennung: Vierstufige Probe-Hierarchie (Nmap → sslyze → openssl s_client → stdlib) — erkennt X25519MLKEM768 und NIST FIPS 203 ML-KEM-Gruppen.
  • Zertifikat-Signatur-Analyse: Erkennt ML-DSA-44/65/87, SLH-DSA und Falcon-Signaturalgorithmen.
  • PQC-Trend-Tracking: Täglicher flottenweiter PQC-Score pro Target mit Chart.js-Dual-Axis-Trend-Chart.

🗺️ Attack-Path-Visualizer

  • Multi-Target-Graph: D3.js-interaktiver Graph über alle Tenant-Targets mit Kill-Chain-Overlay und Entry-Points-Filter.
  • Severity-Ringe & Finding-Badges: Nodes zeigen Severity-Randfarbe und Finding-Anzahl als DOM-Overlay-Badges.
  • Node-Suche & Abstandsregler: Nodes nach Name filtern mit cy.fit; Abstandsregler 1×–5×.
  • PNG-4K-Export: DOM-Badges werden per Modell→Pixel-Koordinaten-Mapping auf den Canvas gerendert.
  • Change-Halo: Violetter Glow-Shadow für Domains mit ChangeEvents der letzten 7 Tage.

🛡️ Security-Findings-System

  • SecurityFinding-Tabelle: Strukturierte Finding-Tabelle mit YF-IDs (YF-000001 bis YF-999999), ersetzt SystemConfig-JSON-Blobs.
  • Status-Lifecycle: open → acknowledged → false_positive → fixed mit reopened_count und closing_date.
  • BSI-SLA-Standards: critical=7d, high=30d, medium=90d, low=180d — pro Tenant konfigurierbar.

🔧 Custom-Modul-System

  • Custom-Modul-Loader: Python-Dateien in yads/modules/custom/ ablegen — automatisch beim Start erkannt und registriert.
  • CertHostnameMismatch-Scanner: Erkennt TLS-Zertifikat-Hostname-Mismatches.
  • JWT-None-Algorithm-Scanner: Erkennt Endpoints, die JWT-Token mit dem none-Algorithmus akzeptieren.
  • Tenant-API-Keys: TenantApiKey-Tabelle + ApiKeySpec — Module deklarieren benötigte Keys, UI rendert Einstellungen automatisch.

🏗️ Attack-Surface & Cloud

  • Rescan aus Matrix: Ungescannte Zellen (severity=none) zeigen direkt in der Attack-Surface-Matrix einen Rescan-Button.
  • Cloud-Asset-Triage: Confidence-Scoring, Content-Detection, Filter/Sort-UI.

⚙️ Worker & Queue-Reliability

  • RabbitMQ consumer_timeout: Auf 70 Minuten erhöht — verhindert Worker-Disconnect bei langen Scans (>30 min).
  • StuckCleaner-Fix: queued_cutoff auf 24 h erhöht; Broker-Queue-Tiefe-Prüfung verhindert Reset legitim wartender Targets.
  • Dedizierte Maintenance-Queue: nmap/nuclei-Install/Update-Tasks routen zu einer separaten Queue, unabhängig von QUEUE_ACTIVE-Pause.
  • Live-Output-Streaming: SSE-basierte Echtzeit-Ausgabe für nmap- und nuclei-Installationen und -Updates.
  • Fehler-Erkennung: Crash/Timeout/Stop-Badges in der Target-Tabelle mit neuem "Fehlgeschlagen/Abgestürzt"-Filter.

🔑 Auth & UI

  • CSRF- & Cookie-Fixes: Secure-Flag aus dem effektiven Request-Schema abgeleitet — behebt plain-HTTP-lokale Entwicklungsumgebungen.
  • MFA-PRG-Pattern: POST→Redirect→GET für MFA-Challenge, verhindert CSRF-Cookie-Verlust.
  • Domain-Filter-Negation: Target-Tabelle unterstützt !example.com und !*.de Negationsmuster.
  • Settings-Redesign: Tab-Navigation, dedizierte Wordlist-Management-Seite.
v2.5.6Stable

MFA und Installer Verbesserungen

🐛 Fehlerbehebungen

  • Problem behoben, das die MFA-Registrierung nach der Neuinstallation der Anwendung verhinderte.

🚀 Neue Funktionen

  • Backup-Schritt zur Installer-Seitenleiste hinzugefügt, der den Backup-Status und -Pfad nach der Installation anzeigt.
  • Der Zusammenfassungsschritt zeigt nun nach Abschluss der Installation eine 'Beenden'-Schaltfläche an.

⚡ Verbesserungen

  • Das Erscheinungsbild des Zusammenfassungsschritt-Symbols im Installer wurde durch Behebung von Clipping-Problemen verbessert.

SHA256: 14f477e4ab9f55f7bc23f142a7359943e4c85eabfa690a9d00e8c8458b060abe

v2.5.5Stable

Release 2.5.5

🔧 Technische Verbesserungen

  • Kleinere interne Aktualisierungen und Dependency Bumps wurden angewendet, um die allgemeine Stabilität und Wartbarkeit der Plattform zu verbessern.

SHA256: 561c73815855e68dfbea54b0512642a78fde816ddc5d6e0212d9269dbc799738

v2.5.4Stable

Sicherheits- & OSINT-Verbesserungen

🚀 Neue Funktionen

  • Multi-Faktor-Authentifizierung (MFA) für Administratorrollen implementiert.
  • BSI-Passwortvalidierung zum Installationsprogramm hinzugefügt.
  • Neue kryptografische Dienstprogramme eingeführt.
  • OSINT-Suite konsolidiert und globale Kartenansicht hinzugefügt.

⚡ Verbesserungen

  • VS Code Multi-Root-Workspace-Konfiguration für die Entwicklung hinzugefügt.
  • Dokumentation mit nächsten Schritten für Phase 5 und 6 verbessert.

🔧 Technische Verbesserungen

  • Mehrere Backup-Dateien für die Support-Portal-Datenbank hinzugefügt.
  • Verschiedene Fehlerbehebungen für den Release-Manager behoben.

SHA256: 693015659b25345ffbf78d49e99b617ce0a83b46286a102c2b7aa08f234b9e7a

v2.5.3Stable

Version 2.5.3

🔧 Technische Verbesserungen

  • Dieses Patch-Release enthält kleinere interne Aktualisierungen und Wartungsarbeiten, um die fortgesetzte Stabilität und Leistung der Plattform zu gewährleisten.

SHA256: 68ff2d62cc1866d3a40acefc07b923ca322b9342f7744ea5b3012ab67d988579

v2.5.2Stable

Version 2.5.2

🔧 Technische Verbesserungen

  • Regelmäßige interne Wartungsarbeiten und Abhängigkeitsaktualisierungen wurden durchgeführt, um die Plattformstabilität und -sicherheit zu verbessern.

SHA256: d18d9f5effd0033f9d749b7b7ae46cb96e37443677772a19c7abe315b61dc536

v2.5.1Stable

Version 2.5.1

🔧 Technische Verbesserungen

  • Die Anwendungsversion wurde auf v2.5.1 aktualisiert und der entsprechende Changelog-Eintrag angepasst.

SHA256: eb00273e64b3a118955c391d381ed0c8fa2b541fc0129c8443d5e154e63196ab

v2.5.0Stable

Optimierte YADS-Erfahrung

💥 Breaking Changes

  • YADS-Support-Anwendung und zugehörige Infrastruktur entfernt, um die Plattform zu optimieren. Setup- und Installationslinks leiten nun zur Haupt-Supportseite weiter.

🔧 Technische Verbesserungen

  • Aktualisierte Installer-Kernlogik, Build-Skripte und Compose-Konfiguration für verbesserte Zuverlässigkeit und Wartbarkeit.
  • Alte virtuelle Umgebung, Homepage-Assets, Tools und Monitoring-Konfigurationen entfernt, um Unordnung zu reduzieren und die Leistung zu verbessern.
  • Dateipfade und Build-Prozess für verbesserte Code-Organisation refaktorisiert.

SHA256: 81041de0b04ad7f7b5b5b1b9ab0f48c0f0a3fc58e35a93d2eedff4b155f3a86a

v2.4.0Stable

Verbesserte Stabilität und Funktionen

🐛 Fehlerbehebungen

  • Wiederherstellung der stabilen und Beta-Download-Funktionalität durch Aktivierung der Download-Buttons und Entfernung des temporären Warnhinweis-Banners.
  • Korrektur eines Tippfehlers in der SHA256-ID in der englischen Version der Download-Anleitung.

🚀 Neue Funktionen

  • Refaktorierung der CSRF-Behandlung für verbesserte Sicherheit.

🔧 Technische Verbesserungen

  • Entfernung der `install-test` Release-Umgebung.
  • Aktualisierung der Homepage, um den Installer-Status widerzuspiegeln.

SHA256: 14c62e39d14a82a9532fa42f82f1df9aa6abacafe1a6ae61b21606982e9c21be

Ältere Versionen anzeigen (v2.3.x und früher)
v2.3.0Stable

Release für Stabilität und Verbesserungen

🐛 Fehlerbehebungen

  • Wiederherstellung der Download-Funktionalität für Stable und Beta durch Reaktivierung der Download-Buttons und Entfernung des temporären Warnbanners. Ein Tippfehler in der SHA256-ID in der englischen Version wurde korrigiert.

🚀 Neue Funktionen

  • Homepage aktualisiert, um den Status des Installers widerzuspiegeln.

🔧 Technische Verbesserungen

  • CSRF-Handling-Implementierung refaktorisiert.
  • Die `install-test` Release-Umgebung wurde entfernt, wodurch der Release-Prozess optimiert wird.

SHA256: 14c62e39d14a82a9532fa42f82f1df9aa6abacafe1a6ae61b21606982e9c21be

v2.2.4Stable

Verbesserte Docker-Berechtigungen

🚀 Neue Funktionen

  • Implementierte Sudo-Passwortabfrage für Docker-Befehle zur Behebung von Berechtigungsproblemen und zur Ermöglichung einer breiteren Docker-Nutzung.

SHA256: 4023a8ce9ef481096502999951139f0860bb36357deaa203c2f7fd9d1de0d359

v2.2.3Stable

Verbesserte Docker-Befehlsberechtigungen

🚀 Neue Funktionen

  • Integrierte Sudo-Passwortabfrage für Docker-Befehle zur Behebung von Berechtigungsproblemen während Scans.

SHA256: 4023a8ce9ef481096502999951139f0860bb36357deaa203c2f7fd9d1de0d359

v2.2.2Stable

Verbesserte Docker-Konnektivität

🚀 Neue Funktionen

  • Docker Daemon-Konnektivitätsprüfung während der Installation hinzugefügt.
  • Optionale Sudo-Ausführung für Docker-Befehle implementiert, um potenzielle Berechtigungsprobleme zu beheben.

SHA256: 07f54741721f633d2a7503f3267d0c222d907e0359f248a3316c6cda3bc3f73a

v2.2.1Stable

Verbesserte Sicherheit der Docker-Registry

🚀 Neue Funktionen

  • Zentrale Verwaltung der Anmeldedaten für die Docker-Registry mit integrierter Authentifizierung während der Worker-Bereitstellung und Upgrade-Prozesse.

SHA256: 674f44a19c49ef7dabbf84454cb72ed4bbc27f326090373dae37383494dd9c10

v2.2.0Stable

Sicherheits- & Stabilitäts-Release

🔒 Sicherheit

  • CSRF-Schutz zu allen verbleibenden Formularen hinzugefügt, wodurch potenzielle Schwachstellen behoben wurden.
  • Offene Redirect-Schwachstelle durch Implementierung einer sicheren Redirect-Funktionalität behoben.
  • Konfigurierbare SSL-Verifizierung für SIEM-Integrationen zur Verbesserung der Sicherheit und Flexibilität.
  • Abhängigkeiten aktualisiert, um mehrere CVEs zu beheben, darunter Schwachstellen in pip, wheel, jaraco.context, python-multipart, Pillow, cryptography und pyasn1.
  • X25519-Schlüsselpaar rotiert und sichere Bereitstellung des privaten Schlüssels.
  • Privater Schlüssel aus dem Docker-Image entfernt.
  • Fehlerpfade in Benutzermigrationsskripten gehärtet.
  • `nosec`-Annotationen für gerechtfertigte Sicherheitsausnahmen in verschiedenen Scannern hinzugefügt, um falsche Positivmeldungen zu verhindern und gleichzeitig das Bewusstsein für potenzielle Risiken aufrechtzuerhalten.
  • `urllib`-Aufrufe durch `requests` in Installationsberichten und Portalprüfungen ersetzt, um die Fehlerbehandlung und Sicherheit zu verbessern.

📈 Performance

  • Verbesserte Abfrageleistung von ChangeEvent durch serverseitige Zählung, wodurch das Laden aller Zeilen in den Speicher vermieden wird.

🔧 Technische Verbesserungen

  • Nmap aus dem Standard-Docker-Image entfernt; Nmap ist jetzt über die Admin-UI optional.
  • Docker-Bereinigung umgestaltet, um nur den YADS-Stack zu betreffen und Interferenzen mit dem Support-Portal zu verhindern.
  • Ausnahmemeldungen vor der Protokollierung bereinigt, um Log-Injection zu verhindern.
  • GeoIP-API aktualisiert, um HTTPS für verbesserte Sicherheit und Datenintegrität zu verwenden.
  • Sicherheits-Scan-Ergebnisse in .gitignore ignoriert und VS Code-Einstellungen für Semgrep aktualisiert.

SHA256: 465b4320787a71cec2ced6e46cf0f2dfb0b03c5a32c4c4059fe16fb47e6325b7

v2.1.0Stable

Korrekturen für Installationsprogramm und Aktivierung

🐛 Fehlerbehebungen

  • Problem mit der Aktivierungssignierung behoben, das den falschen Schlüssel verwendete und Aktivierungsfehler verursachte.
  • Installer-Probleme behoben, darunter fehlende Docker-Compose-Datei, falsche Pfade, Logo-Ladefehler und HTTPS-Konfigurationsprobleme.
  • Korrekter Pfad für das Datenbankmigrationsskript in der Docker-Compose-Konfiguration.
  • Korrekte Python-Pfadauflösung für das Lizenzanwendungsskript sichergestellt.
  • Einheitliche Höhe des Hero-Bereichs auf allen Seiten für ein konsistentes Design.

🚀 Neue Funktionen

  • "Demnächst"-Badge über den Informationen zur Professional Edition hinzugefügt.
  • 'Demnächst'-Pill-Badges durch diagonale Eckbänder auf der Editionsseite ersetzt.

SHA256: 95652139c8435ba83b7e7c5f0ccb9d5d8617f49907765bfc2dbb29007aea0a3d

v2.0.9Stable

Fehlerbehebungen und Verbesserungen

🐛 Fehlerbehebungen

  • Diverse Fehlerbehebungen in Kernfunktionen und Konfiguration behoben, um die Stabilität zu verbessern.

⚡ Verbesserungen

  • Dokumentation verbessert und Inhalte auf der YADS-Homepage aktualisiert (englische und deutsche Version).

SHA256: e59223ddec579bbab40964e5007afca61c290ca7630af0bc43a92d32a5ea0939

v2.0.8Stable

Version 2.0.8

🔧 Technische Verbesserungen

  • Diverse Fehlerbehebungen und Verbesserungen

SHA256: e59223ddec579bbab40964e5007afca61c290ca7630af0bc43a92d32a5ea0939

v2.0.7Stable

Version 2.0.7

🔧 Technische Verbesserungen

  • Dieses Release bündelt interne Wartungs-Updates, um die Plattformstabilität zu gewährleisten und bereitet zukünftige Erweiterungen vor.

SHA256: 8955497963b4cfdb7c130d2ca09a1b57728166e349396d2072c52b5db1c0249a

v2.0.6Stable

Stabilitätskorrektur für Neuinstallationen

🐛 Fehlerbehebungen

  • Verhindert Fehler bei der Datenbanksicherung und nachfolgende Neustartschleifen des API-Containers bei Neuinstallationen von YADS, wenn keine Datenbanktabellen vorhanden sind. Das Backup-Skript prüft nun vor der Sicherung, ob Tabellen vorhanden sind.

SHA256: 6e6bfe8fdd51150c41ff1c83143c9131d16d702e8f1701465090a875c535057b

v2.0.5Stable

Konfigurierbarer Nginx-Proxy

🚀 Neue Funktionen

  • Einen Nginx-Proxy eingeführt, der über den Setup-Assistenten konfigurierbar und über Profile aktivierbar ist. Der Nginx-Proxy kann während des Setups aktiviert/deaktiviert werden.
  • Optionen zur Konfiguration des Nginx-Proxys hinzugefügt, einschliesslich Servername, Read-Timeout und maximale Upload-Grösse, die im Setup-Assistenten zugänglich sind.
  • Der Setup-Assistent kann jetzt die Nginx-Konfiguration mit anpassbaren Einstellungen schreiben, einschliesslich SSL-Listen-Direktive, Servername, Proxy-Read-Timeout und Client-Max-Body-Size. Die Konfigurationsvorlage ist im YADS-Installationspaket enthalten.

⚡ Verbesserungen

  • Yads-tools-Basis-Image auf Version 1.1 aktualisiert.
  • Der YADS-API-Port wird jetzt über die Umgebungsvariable `YADS_DIRECT_PORT` konfiguriert, um potenzielle Portkonflikte zu vermeiden.

🔧 Technische Verbesserungen

  • Yads-tools-Version auf 1.1 erhöht.

SHA256: 53a2f9aaa6a60a136e326ed2715ade11bcfbb69c006ed9299ce5630ba2bb21cc

v2.0.4Stable

Stabilität des Einrichtungsassistenten

🐛 Fehlerbehebungen

  • Konflikte bei Containernamen während der Einrichtung behoben, indem sichergestellt wird, dass alle vorherigen YADS-Container entfernt werden, bevor neue gestartet werden. Dies verhindert Installationsfehler nach vorherigen Versuchen.

SHA256: a486ce5b2d530a4b22be9a03a90ab7283a482a4b1301d6175f9106b00fb5e3f8

v2.0.3Stable

Performanceverbesserung Setup-Assistent

📈 Performance

  • Verbesserte Startzeit des Setup-Assistenten durch Optimierung des Logo-Ladens.
  • Reduzierte Installationsgröße deutlich (1,65 MB auf 116 KB).

🔧 Technische Verbesserungen

  • Pkgutil durch zipimport ersetzt, um das Logo im Setup-Assistenten zu laden und Import-Lock-Konflikte zu vermeiden.

SHA256: 66c6d4baaa604de8ed20302240a962c717dd9bd225e965532907d25cfd96030f

v2.0.2Stable

Leistungssteigerung des Setup-Assistenten

📈 Performance

  • Deutliche Verbesserung der Startzeit des Setup-Assistenten, insbesondere bei nachfolgenden Starts, durch Optimierung des Logo-Ladens und Überspringen unnötiger Desktop-Symbol-/Datei-Erstellung.

🐛 Fehlerbehebungen

  • Behebung eines Problems, bei dem der Setup-Assistent aufgrund von Konflikten bei der Python Import-Sperre während des Logo-Ladens einfrieren konnte.

SHA256: 8bde06af4e60b6f22291840b24bd848943e3199da461b713e9795854ade3037f

v2.0.1Stable

Verbesserte Reaktionsfähigkeit des Setups

📈 Performance

  • Verbesserte Reaktionsfähigkeit des Setup-Assistenten durch asynchrone Auflösung des Hostnamens. Dies eliminiert Startverzögerungen, insbesondere in Netzwerken mit langsamer DNS-Auflösung.

SHA256: 136da7a217218a644e9dda7d77b0008410a627785d3bb459f4d9d7519344f4de

v2.0.0Stable

Sicherheit, Lizenzierung und UI-Verbesserungen

🚀 Neue Funktionen

  • Eingeführt KI-gestützte Funktionen für Erklärungssuche und Executive Summary (Enterprise-Lizenz erforderlich).
  • Implementiert ein vollständiges Aktivierungssystem für Geschäftslizenzen, einschließlich Online- und Offline-Aktivierungs-Workflows und Support-Portal-Integration.
  • Hinzugefügt einen Opt-in-Installationsberichtsschritt im GUI-Installer, um anonyme Installationsdaten zur Produktverbesserung zu sammeln.
  • Automatische Changelog-Archivwartung im Release Manager hinzugefügt.
  • Migriert von Redis 7 (SSPL) zu Valkey 8 (BSD 3-Clause).
  • Session-basiertes Login zum Support-Portal hinzugefügt und Admin-Token aus HTML entfernt.
  • Release Manager erstellt und pusht jetzt versionierte Image-Tags.

⚡ Verbesserungen

  • Verbesserte Sicherheit mit CSRF-Schutz durch signierte Double-Submit-Cookies.
  • Implementierte Lizenzschlüsselpersistenz nach Portalaktivierung und verbesserte die Klarheit der Aktivierungsvorlage.
  • Verbesserte Sichtbarkeit der Telemetrie-Opt-in mit neu gestaltetem Telemetrie-Schritt.
  • Verbesserte Installer-UX, einschließlich UPDATE/REINSTALL-Modusauswahl und einem webbasierten Setup-Assistenten mit GUI-Installer.
  • Verbessertes Nmap-Modul mit Socket-basiertem Fallback, wenn die Nmap-Binärdatei fehlt, und Nmap aus Dockerfile entfernt, um die Lizenzkonformität zu gewährleisten.
  • Separate öffentliche Schlüssel und Verifizierer für die Zwei-Faktor-Lizenzaktivierung hinzugefügt.
  • Support-Portal-Verbesserungen, einschließlich CE/Enterprise-Aufteilung pro KPI-Karte, Versionsfilter, Löschtaste für Installationseinträge und Archiv-Kontaktanfragen.

🐛 Fehlerbehebungen

  • Behoben Ergebnisse der Sicherheitsüberprüfung, einschließlich BSI-Passwortrichtlinien, XSS-Schwachstelle, SQL-Injection und OIDC-Client-Secret-Standard.
  • SEC-P3 Zip-Slip- und Identifier-Injection-Schwachstellen beim Modul-Upload behoben.
  • Mehrere Probleme im Setup-Prozess mit Release Manager behoben, einschließlich Konfigurationspersistenz, Health Check und anfänglicher Benutzererstellung.
  • Korrigierte MFA-Reset-Logik für Reinstall-Szenarien.
  • Fehler bei der Telemetrie-Vorschau behoben, bei dem 'unbekannt' für Neuinstallationen angezeigt wurde.
  • Aktivierungs-UX-Fehler und Admin-Banner zur Anzeige der ausstehenden Aktivierung behoben.
  • Base64-Codierungsprobleme in Python3-Skripten behoben, um Probleme mit Shell-Escaping zu vermeiden.
  • Robuster Wipe- und Setup-Prozess durch Entfernen ungenutzter Docker-Container und -Volumes.

🔒 Sicherheit

  • Implementierter SSRF-Schutz durch Validierung von Webhook-URLs anhand privater IP-Bereiche, Link-Local- und Cloud-Metadaten-Endpunkten vor der Zustellung.
  • Geschützt vor Subdomain-Injection mit HMAC-SHA256-signierten CSRF-Token.

SHA256: a046828f9c0d41071ee38279dd80163099b681be68e11aa94a24afe898d758cd

v1.51.5Stable

Warteschlangenverwaltung und Stabilität

🐛 Fehlerbehebungen

  • Ziele, die nach der Wiederaufnahme der Warteschlange im Status 'wartend' festhängen, werden jetzt erneut an Worker verteilt.
  • Feste Worker-Concurrency-Einstellung in Docker Compose entfernt, um potenziell 100% CPU-Last zu verhindern. Die Worker-Concurrency ist jetzt standardmäßig die Anzahl der CPU-Kerne geteilt durch 2 oder ein Wert, der aus der Datenbank abgerufen wird.

SHA256: d42a71f23213a0964f2e7ae49302c80c9cb234f0d75d46f919fef4bde411327c

v1.51.4Stable

Verbesserungen und Registry-Verwaltung

🚀 Neue Funktionen

  • Docker-Registry-Viewer im Support-Portal implementiert, um Repositories, Tags, Bildgrößen und Erstellungsdaten anzuzeigen.
  • Funktion zur Berichts-Kategorisierung mit benutzerdefinierten Kategorien hinzugefügt, einschließlich Kategorieerstellung, -löschung, -zuweisung und -anzeige in Berichtslisten und -details.
  • Schaltfläche 'Alle ungenutzten entfernen' im Registry-Viewer mit Live-Fortschrittszähler hinzugefügt.
  • Anzeige des Bereitstellungsstatus (Live/Ungenutzt) für Tags im Registry-Viewer und Schaltfläche zum Entfernen ungenutzter Tags hinzugefügt.

⚡ Verbesserungen

  • Verbesserte automatische Erkennung der Worker-Concurrency durch Rückgriff auf die Anzahl der CPUs.
  • Verbesserte Ladegeschwindigkeit von Worker-, Queue- und Einstellungsseiten durch Verwendung von asynchronem HTMX-Laden für Celery-Inspect-Aufrufe.
  • Tab-Layout für die Detailansicht von Fehlerberichten implementiert, um die Übersichtlichkeit zu verbessern.
  • Auch :latest Tag beim Bauen des yads-tools Images pushen

🐛 Fehlerbehebungen

  • Problem behoben, bei dem Registry-Anmeldeinformationen nicht in den Swarm-Compose-Standardeinstellungen gespeichert wurden.
  • Accept-Header für Registry-Purge korrigiert und Fehlermeldungen für Registry-Operationen verbessert.
  • Korrektur der Berechnung der Anzahl der Löschvorgänge.
  • Fehler bei der Benachrichtigungsunterdrückung und Alpine-Reinitialisierung nach HTMX-Swap behoben, um Speicherplatzprobleme zu vermeiden.
  • Konfigurationsüberschreibungsproblem bei Dana behoben, um sicherzustellen, dass sich die Worker mit der korrekten Datenbank verbinden.
  • Dana-Worker-Diagnose korrigiert und Container-Neuerstellung beim Neustart erzwungen, um frische Umgebungsvariablen sicherzustellen.
  • Verhindert, dass Dana-Worker versucht, lokale DB/Redis-Abhängigkeiten mit der Option --no-deps zu starten.

SHA256: 84fb50b6cba73eb65a86f3e68349959e629751a49e3d548261f38b9b5b575bcc

v1.51.3Stable

Dana Worker Startup-Fix

🐛 Fehlerbehebungen

  • Behebung eines Problems, bei dem Dana-Worker aufgrund unnötiger lokaler Datenbank-/Redis-Abhängigkeiten im Status 'Erstellt' hängen blieben. Worker verbinden sich nun korrekt mit der Edward-Hauptdatenbank und den Redis-Instanzen.

SHA256: 84fb50b6cba73eb65a86f3e68349959e629751a49e3d548261f38b9b5b575bcc

v1.51.2Stable

Verbesserungen für Worker und Konnektivität

🚀 Neue Funktionen

  • Worker-Standort-Panel in /workers und /settings eingeführt, das physische Hostnamen anzeigt.
  • Dynamische Hostnamen für Dana-Worker (dana-worker-1, dana-worker-2) in Docker Compose implementiert, um Namenskonflikte zu vermeiden.
  • Worker werden nun separat mit unterschiedlichen WORKER_NAME-Umgebungsvariablen gestartet.

🐛 Fehlerbehebungen

  • Redis-Port 6379 für Remote-Worker-Zugriff freigegeben, wodurch Dana-Worker sich über LAN mit Redis verbinden können.
  • Fehler bei der Umgebungsvariablen-Substitution für DATABASE_URL und REDIS_URL in Worker-Diensten behoben, sodass das Überschreiben über das Umgebungsvariablen-Präfix beim Remote-Starten von Workern möglich ist.

🔒 Sicherheit

  • Redis-Portbindung auf die LAN-IP-Adresse beschränkt, die durch die Umgebungsvariable REDIS_HOST_IP angegeben wird.

SHA256: 391536f94e58eaf4fe9c44446a0e7b53b6ae2ed1822bb678238aef48dbee8abe

v1.51.1Stable

Verbessertes Worker-Management

🚀 Neue Funktionen

  • Ein Worker-Standort-Panel in /workers und /settings wurde hinzugefügt, das Hostname, IP und Status für jeden registrierten Worker-Knoten anzeigt.
  • Ein Celery-Worker-Knoten-Panel wurde in /workers und /settings implementiert, das Einblicke in den Celery-Worker-Status und die Auslastung bietet.

🐛 Fehlerbehebungen

  • Probleme mit Container-Namenskonflikten beim lokalen Start wurden behoben, indem alle YADS-Container (einschließlich manuell erstellter) zwangsweise entfernt und das Flag `--remove-orphans` während `docker compose up` verwendet wurde.

SHA256: 41321105209ddce2f1310f438a7016d8a56ba463f68599604e239c4ebac5dec6

v1.51.0Stable

Verbesserte Unterstützung und Überwachung

🚀 Neue Funktionen

  • Implementierung eines Support-Kontaktformulars mit Backend-Integration und YADS Support Watcher, einschließlich Kontakt-Endpunkt, Modellen und Watcher-Skript für Desktop-Benachrichtigungen über neue Kontakte und Berichte.
  • Automatische Registrierung des Lizenz-Public-Keys im Support-Portal beim Speichern der Lizenz aktivieren.
  • Hinzufügen eines 'Worker Nodes'-Panels zur Queue-Ansicht, das aktive Worker Nodes mit Task-Anzahl, Konkurrenz und reservierten Tasks anzeigt.
  • Einführung eines Kontaktbereichs in der Support-Portal-UI mit Filterung, Statusaktualisierungen, Dashboard-KPI-Karte und Tabelle ungelesener Kontaktanfragen.
  • Verbesserung der Kontaktlistenfunktionalität mit internen Notizen, benutzerdefinierten Status (Offen, In Arbeit, Potenzial, Kunde, SPAM) und einer Convert-to-Report-Funktion.

⚡ Verbesserungen

  • Der Watcher benachrichtigt jetzt über Kontakte/Berichte, die während der Offline-Zeit eingegangen sind.
  • Verbesserte Worker Node-Anzeige mit aussagekräftigen Hostnamen.

🐛 Fehlerbehebungen

  • Behebung des Kontakt-Endpunkts, um korrekt einen 201-Statuscode zurückzugeben.
  • Korrektur des Watcher-Kontakt-Badge, um die Anzahl der 'offen'-Kontakte korrekt wiederzugeben.
  • Behebung von Content Security Policy (CSP)-Problemen auf der deutschen Homepage, um Assets von yads-security.com zuzulassen.
  • Sicherstellung korrekter Asset-Pfade und FTP-Kompatibilität für die deutsche Homepage durch Verwendung absoluter URLs und relativer Pfade anstelle von Symlinks.

🔧 Technische Verbesserungen

  • Ersetzung des alten Bug-Report-Watchers durch den neuen Support-Watcher.
  • Aktualisierung der Asset-URLs der Homepage zur Verwendung absoluter Pfade.

SHA256: 244c69580d28201988e787383c9fd3d8855570257de7db819f5ae2d7edd8d697

v1.50.0Stable

Verbesserte Unterstützung und Überwachung

🚀 Neue Funktionen

  • Automatische Registrierung des öffentlichen Lizenzschlüssels im Support-Portal beim Speichern der Lizenz.
  • Implementierung eines Kontaktformulars mit Integration in das Support-Backend, inklusive Ratenbegrenzung, Honeypot und XSS/SQLi-Schutz.
  • Einführung eines Kontaktbereichs in der Benutzeroberfläche des Support-Portals, der Filterung und Statusaktualisierungen ermöglicht.
  • Hinzufügen interner Notizen, benutzerdefinierter Status und einer Funktion zur Umwandlung in einen Bericht für Kontakte.
  • Anzeige eines Worker-Nodes-Panels in der Warteschlangenansicht mit aktiver Aufgabenanzahl, Parallelität und reservierten Aufgaben.

⚡ Verbesserungen

  • Der Support-Watcher benachrichtigt jetzt über Kontakte und Berichte, die während der Offline-Zeit eingegangen sind.
  • Verbesserte Kontakt-Badges auf dem Dashboard.
  • Aktualisierung der deutschen Homepage zur Verwendung absoluter yads-security.com URLs für alle Assets.

🐛 Fehlerbehebungen

  • Behebung eines Problems, bei dem das Speichern eines Lizenzschlüssels den öffentlichen Schlüssel nicht automatisch registrierte.
  • Behebung von Content Security Policy (CSP)-Problemen auf der deutschen Homepage, um Assets von yads-security.com zuzulassen.
  • Korrektur der Asset-Pfade auf der deutschen Homepage zur Verwendung relativer Pfade für FTP-Kompatibilität.
  • Der Kontakt-Endpunkt gibt jetzt den Statuscode 201 zurück.

SHA256: 244c69580d28201988e787383c9fd3d8855570257de7db819f5ae2d7edd8d697

v1.49.2Stable

Release Manager Volume Korrektur

🐛 Fehlerbehebungen

  • Die Speicherplatzprüfung des Release Managers überwacht nun korrekt den Docker-Volume-Mountpunkt auf dem Hetzner-Volume anstelle der Root-Partition. Dies gewährleistet eine genaue Anzeige des verfügbaren Speicherplatzes nach der Docker-Data-Root-Migration.

SHA256: 391f252aafc6782b7e83cd5a97a538acc9c0eb552cf25cdc36ad942c8e845f9d

v1.49.1Stable

Sicherheits- & Stabilitätsverbesserungen

🔒 Sicherheit

  • XSS-, SQLi- und DoS-Schwachstellen behoben, die in einem kürzlich durchgeführten Sicherheitsaudit gemeldet wurden, indem die HTML-Ausgabe bereinigt und die Eingabevalidierung auf Routen, die für Administratoren zugänglich sind, implementiert wurde.
  • Server-Side Request Forgery (SSRF)-Schutz auf Integrations-URLs implementiert.
  • SSH-Konfiguration verbessert, um automatisch nach gängigen Schlüsselspeicherorten zu suchen und schneller auszufallen, wenn die Passwortauthentifizierung abgelehnt wird, um eine längere Blockierung zu verhindern.
  • Parametrisierte SQL-Abfragen in Bereinigungsskripten, um potenzielle SQL-Injection-Schwachstellen zu verhindern.

🚀 Neue Funktionen

  • Bidirektionale Support-Messaging-Funktion für Pro-Benutzer hinzugefügt, die es Kunden ermöglicht, Tickets innerhalb von YADS anzuzeigen und zu verwalten.
  • Einführung der Installationsberichterstattung (Opt-in) zur Verfolgung von Instanz-UUID, Version und Übermittlungszeit für Nutzungsanalysen.
  • Bugreport-Themen zur Kategorisierung und Filterung von Support-Tickets implementiert.

⚡ Verbesserungen

  • Verbesserte End-of-Support (EOS)-Verfolgung mit automatischer Synchronisierung bei Kundenlöschung und visuellen Indikatoren im Portal.
  • Verbesserte SSH-Schlüsselbehandlung für Uploads, die nun automatisch gängige Schlüsselspeicherorte erkennt und nur als letzten Ausweg auf die Passwortauthentifizierung zurückgreift.

SHA256: 6dd954aa01a6a20299e4ea58724536e236969d97ef142e4b0fee76f7c8515e3b

v1.49.0Beta

Support-Messaging, Installations-Reporting & Sicherheitshärtung

🚀 Neue Funktionen

  • Support-Messaging (Pro): Bidirektionale Kommunikation zwischen Kunden und Support direkt in YADS. Kunden sehen ihre Tickets und den Nachrichtenverlauf auf der neuen Seite „Support Tickets" unter Hilfe. Das Senden von Antworten erfordert das Lizenz-Feature support_messaging. Community-Edition-Nutzer können ihre Tickets lesen, aber nicht antworten.
  • Topic-Feld für Bug Reports: Bug-Reports erhalten jetzt ein Themenfeld (scanner, ui, performance, auth, worker, report, api, other). Das Topic wird in der Ticket-Liste, der Detailansicht und im Support-Portal-Filter angezeigt. Der Desktop-Watcher zeigt das Topic ebenfalls in Benachrichtigungen.
  • End of Support (EOS): Wenn ein Kunde im License Manager gelöscht wird, markiert das Support-Portal ihn automatisch als EOS. EOS-Kunden sehen eine rote Warnung im Portal; Antworten werden blockiert. Der License Manager hat jetzt eine Löschen-Schaltfläche mit automatischer EOS-Synchronisierung.
  • Installations-Reporting (opt-in): Neuer optionaler letzter Schritt im Onboarding-Wizard. Zeigt eine Vorschau der anonymen Daten (Instanz-UUID, Version, Zeitstempel — keine persönlichen Daten), bevor sie gesendet werden. Das Support-Portal erhält ein neues Installations-Dashboard mit Versionsverteilung und Instanz-Zeitleiste.
  • Auto-Sync beim Lizenz-Speichern: Das Speichern eines Kundendatensatzes im License Manager synchronisiert öffentlichen Schlüssel und Metadaten automatisch im Hintergrund mit dem Support-Portal.

🔒 Sicherheitsverbesserungen

  • SSRF-Schutz für Integrations-URLs: Jira-Base-URL und SIEM-HTTP-Endpunkt werden vor dem Speichern auf Schema (nur http/https) und blockierte Cloud-Metadata-Hostnamen geprüft.
  • Eingabelängenbeschränkungen für Form-Parameter in Auth-, Hilfe- und Integrations-Routen hinzugefügt (Benutzername max. 150, Passwort max. 1024, Beschreibung max. 2000, Topic max. 80, URL max. 500 Zeichen).
  • Domain-Format-Validierung im Onboarding-Wizard mittels strikter Regex — ungültige oder fehlerhafte Domains werden abgelehnt.

🐛 Fehlerbehebungen

  • SSH-Statusprüfung im Release Manager bleibt nicht mehr unendlich lang bei unbekannten Hosts hängen. StrictHostKeyChecking=accept-new und ein Concurrent-Check-Guard-Flag wurden hinzugefügt.
v1.48.4Beta

Stabilitäts- und Dokumentationsverbesserungen

🐛 Fehlerbehebungen

  • ValueError im Zusammenhang mit ChangeEvent's module_name aufgrund von Pydantic v2-Inkompatibilität behoben. Dies wurde durch das Wrapping von ChangeEvent und module_name in einem SimpleNamespace-Objekt erreicht.
  • CORS-Fehler auf deutschen Dokumentationsseiten behoben, indem Asset-URLs auf relative Pfade aktualisiert und das CSP-Meta-Tag angepasst wurde.
  • Defekter Link zu docs-advanced.html auf Dokumentationsseiten korrigiert, indem die TOC Javascript-Logik angepasst wurde.

⚡ Verbesserungen

  • Die Redis-Beschreibung in der Support-Dokumentation wurde aktualisiert, um ihre Rolle als Task Queue Broker, Result Backend & Real-time Log Streaming korrekt widerzuspiegeln.
  • Verbesserte Dokumentationsgenauigkeit durch Korrektur von Versionsnummern.

🔧 Technische Verbesserungen

  • Ein Commit-Msg-Hook wurde implementiert, um Bug-Report-Referenzkonventionen durchzusetzen und Warnungen auszugeben, wenn Fix-Commits die erforderliche Referenz vermissen lassen.

SHA256: 6dd954aa01a6a20299e4ea58724536e236969d97ef142e4b0fee76f7c8515e3b

v1.48.3Beta

Verbesserte Erkennung und Stabilität

🚀 Neue Funktionen

  • Web Scraping wurde als optionale Funktion während der Erkennung hinzugefügt, um tiefere Scans mit konfigurierbaren Einstellungen und einem neuen 'web_resource_origin'-Signal zu ermöglichen.
  • Automatische Rücksetzung von blockierten, in der Warteschlange befindlichen oder laufenden Zielen beim API-Start und alle 5 Minuten über Celery Beat implementiert, um das Hängenbleiben der Warteschlange zu verhindern.
  • Erkennungssitzungen versehen nun automatisch akzeptierte Ziele mit dem Sitzungsnamen, um die Identifizierung und Verwaltung zu erleichtern.
  • Der geöffnete/geschlossene Zustand des Blocklisten-Panels wird nun im lokalen Speicher gespeichert, wodurch die bevorzugte Ansicht des Benutzers bei Seitenneuladungen erhalten bleibt.

🐛 Fehlerbehebungen

  • Problem behoben, das DetachedInstanceError auf der /logs-Seite aufgrund von Jinja2-Rendering nach Sitzungsschließung verursachte.
  • Problem behoben, bei dem die gleichzeitige Scan-Begrenzung fälschlicherweise in der Warteschlange befindliche Ziele zählte, wodurch verhindert wurde, dass Bulk-Scans mehr als 5 Ziele gleichzeitig verarbeiten.
  • Die künstliche gleichzeitige Begrenzung für Bulk-Scans wurde entfernt, sodass Celery die Aufgabenparallelität effektiv verwalten kann.
  • Mehrere Fehlerberichte behoben, darunter: Ausnahmebehandlung der Sprach-Middleware, Genauigkeit der Watcher-Badge-Berichtszählung, Inspect-Timeout-Fehler, Sitzungslöschfunktion und Heatmap-Export-/Druckfunktion.
v1.48.2Stable

Verbesserte Scanfunktionen und Zuverlässigkeit

🐛 Fehlerbehebungen

  • Ein Problem wurde behoben, bei dem das Scan-Konkurrenzlimit fälschlicherweise in der Warteschlange befindliche Ziele einschloss, wodurch Massenscans verhindert wurden.

🚀 Neue Funktionen

  • Eine Option zur Aktivierung von Web Scraping für verbesserte Erkennung wurde hinzugefügt, einschließlich neuer Signale und Adapter-Extraktoren. Ein neues Tag 'discovery:' wird auf akzeptierte Ziele angewendet.
  • Automatische Rücksetzung von festsitzenden, in der Warteschlange befindlichen oder laufenden Zielen beim API-Start und alle 5 Minuten über eine Celery-Beat-Aufgabe implementiert, um das Hängen der Warteschlange nach Worker-Abstürzen oder Redis-Aufgabenverlusten zu verhindern.

⚡ Verbesserungen

  • Der geöffnete/geschlossene Zustand des Blocklisten-Panels wird nun pro Sitzung im localStorage gespeichert und übersteht Seitenneuladungen.
v1.48.1Beta

Discovery-Verbesserungen & Blocklisting

🚀 Neue Funktionen

  • Drei neue Scanner zur Discovery hinzugefügt: Zertifikatskonflikt (SANs aus TLS-Zertifikaten), DNS-Historie (historische Subdomains über HackerTarget + crt.sh) und TLD-Varianten (registrierte TLD-Varianten mit gleichem Inhaber oder ähnlichen Namen).
  • Eine Export-Schaltfläche zur Discovery-Blocklist-Seite hinzugefügt, um alle aktiven Muster als Textdatei herunterzuladen.
  • Passive Hunting Opt-in eingeführt: Passive Hunter (SPF, Wayback, SRV, CORS, Sitemap, VT, Shodan) werden nun nur noch ausgeführt, wenn sie pro Sitzung explizit aktiviert sind.
  • Eine Verwaltungsseite für die Discovery-Blocklist implementiert, die das Hinzufügen einzelner Muster, den Massenimport (eines pro Zeile) und das Löschen von Einträgen mit optionalen Notizen ermöglicht.

🐛 Fehlerbehebungen

  • Problem behoben, bei dem die Route `/discovery/blocklist` als Sitzungs-ID interpretiert wurde, was zu einem Integer-Parsing-Fehler führte.

⚡ Verbesserungen

  • Eine Option für die Discovery-Blocklist zur Operations-Navigationsseitenleiste hinzugefügt, um den Zugriff zu erleichtern.
  • Das Blocklist-Panel in den Discovery-Details ist jetzt für eine verbesserte Benutzerfreundlichkeit zusammenklappbar.
v1.47.3Beta

YADS v1.47.3: Verbesserungen bei Discovery und Zielen

🚀 Neue Funktionen

  • Subdomain-Scanner zum Discovery-Prozess hinzugefügt
  • Abgelehnte Discovery-Kandidaten verschwinden sofort von der Benutzeroberfläche, und blockierte Domainmuster entfernen sofort übereinstimmende Zeilen

🐛 Fehlerbehebungen

  • Verhindert, dass blockierte Domains während der Discovery als ausstehende Kandidaten eingefügt werden.
  • Behebung der Massenzielentfernung, um Fremdschlüsselbeschränkungen zu berücksichtigen und alle abhängigen Tabellen ordnungsgemäß zu löschen.
  • Korrigierte Parameterbehandlung in Massenzielentfernungsabfragen.
  • Archivierte abgelehnte Discovery-Ziele, um alle in die Warteschlange gestellten Scans für diese Ziele abzubrechen.

⚡ Verbesserungen

  • Reduzierung der Signalstärke von 'cors_trusted_origin' und 'sitemap_reference', um falsch positive Ergebnisse während der Discovery zu verhindern.
v1.47.2Stable

Verbesserte Erkennung & Sperrliste

🚀 Neue Funktionen

  • Eine mandantenweite Discovery Domain-Sperrliste wurde eingeführt, die es Administratoren ermöglicht, bestimmte Domänen (und Subdomänen) von Discovery-Scans auszuschließen.
  • Funktionalität zum Sperren von Domänen direkt aus der Discovery-Kandidatenliste hinzugefügt, wodurch automatisch ein Wildcard-Muster für Subdomänen erstellt wird.
  • API-Endpunkte zur Verwaltung der Domain-Sperrliste implementiert: Auflisten, Hinzufügen und Entfernen von Einträgen.

🐛 Fehlerbehebungen

  • Der Standardwert des Schiebereglers für die Relevanzschwelle in der Benutzeroberfläche wurde auf 0,7 korrigiert, um ihn an die Modell- und Routereinstellungen anzupassen.

SHA256: f2ae4d3643d607884f95177fc4c3e72d7fb617fc956e7d046dd05c4dc8f38b90

v1.47.1Stable

Verbesserung und Fehlerbehebung in Discovery

🐛 Fehlerbehebungen

  • Domains, deren Bewertung unterhalb der Relevanzschwelle liegt, werden nun ordnungsgemäß in der Zielliste mit einem Lightweight Discovery Scan (DNS, SSL, CT, ASN) angezeigt.
  • Den Post-Session Full Scan wurde rückgängig gemacht, da der Discovery-Prozess einen eingeschränkten Scan-Profil verwenden soll.

SHA256: 3262e9e44918048b32a85339850a1406209e50a5a03da9531b511f42106cabf8

v1.47.0Stable

Verbesserte Überwachung und Stabilität

🚀 Neue Funktionen

  • Implementierung eines System-Tray-Bugreport-Watchers mit Desktop-Benachrichtigungen, Browser-Link und Funktion zum Markieren als gelesen, zugänglich über ein manuelles Launcher-Skript.

🐛 Fehlerbehebungen

  • Behebung eines Problems, bei dem Scans nach einem Volume-Wipe aufgrund einer fehlenden QUEUE_ACTIVE-Konfiguration stillschweigend neu in die Warteschlange eingereiht wurden, indem ein fehlendes QUEUE_ACTIVE als aktiv behandelt und in einer frischen Datenbank initialisiert wird.
  • Behebung von Authentifizierungsfehlern nach einem Volume-Wipe durch Einfügen der DATABASE_URL in docker-compose und URL-Kodierung des Passworts in der Konfiguration.
  • Behebung eines Problems, bei dem der WORKER_REGISTRATION_TOKEN und SUPPORT_ADMIN_TOKEN bei Neuinstallationen nicht generiert wurden, was zu Fehlern im Support-Portal und bei der Worker-Registrierung führte.
  • Behebung eines Problems, bei dem das Tools-Image-Tag nicht in release_gui.yaml gespeichert wurde.
  • Ersetzung der IPv6-Adresse durch eine statische IPv4-Adresse in der Admin-Zulassungsliste des Support-Portals.

🔒 Sicherheit

  • Hinzufügung des internen IP-Bereichs von Docker Swarm (10.0.0.0/8) zur Admin-Zulassungsliste des Support-Portals.

SHA256: 6f950fb289afa7e75a8a793b83d899f122102b15b2814a2372ce54ee54004a8d

v1.46.1Stable

CORS- und Pfadkorrekturen

🐛 Fehlerbehebungen

  • CORS-Probleme auf yads-security.de behoben, indem notwendige Dateien (version.json, CSS, Skripte, Fonts) in den DE-Release-Pfad gespiegelt wurden, um Same-Origin-Anfragen zu ermöglichen.
  • Korrigierte SSH-Upload-Pfade in der Release-GUI durch Entfernen des redundanten Präfixes `/public_html/yads-security`, um die korrekte Dateiplatzierung sicherzustellen.

⚡ Verbesserungen

  • Roadmap-Dokumentation aktualisiert, um die Stornierung der aktiven Pentest-Toolchain-Integration widerzuspiegeln und zu verdeutlichen, dass YADS weiterhin auf passive Aufklärung und Überwachung ausgerichtet ist.

SHA256: 862fe07b24756c49ceeab6f52685050a6454ce851d30c91621b259a7d3531c20

v1.46.0Stable

Verbesserte Sicherheit & Stabilität

🚀 Neue Funktionen

  • Seite „Operations Center“ für Plattformadministratoren hinzugefügt, um Servicestatus, Warnungen, Worker-Integrität und Systemmetriken zu überwachen.
  • In-App-Fehlerberichtsseite mit vorausgefüllten Systeminformationen implementiert, sodass Benutzer Berichte einfach kopieren und senden können.
  • Ein Bug Report Upload System mit Verschlüsselung, Signierung und einem dedizierten Support-Portal für die sichere Übermittlung und Verwaltung von Berichten integriert.
  • Eine Schaltfläche 'Fehlerbericht' zu Systemwarnungen hinzugefügt, die es Benutzern ermöglicht, Probleme direkt von der Warnungsseite aus zu melden.
  • Automatische Bereinigung von Offline-Workern implementiert, wodurch die Ansammlung von Geisteinträgen nach Container-Neustarts verhindert wird.
  • Desktop-Benachrichtigungen für neue Fehlerberichte eingeführt.

⚡ Verbesserungen

  • Verbesserte Internationalisierungsabdeckung (i18n) und verbesserte Sidebar-UX mit reduziertem Operationsbereich und korrigierter Einstellungsbezeichnung.
  • Homepage-Dokumentation (DE + EN) mit neuen Abschnitten und Kapitel-Links aktualisiert.
  • Oberflächen-API 500-Fehler in der oberen Leiste über den Watcher, wodurch Abstürze für Administratoren sofort sichtbar werden.
  • Synchronisierung von version-beta.json auf Stable bei Stable-Releases, um Benutzer des Beta-Kanals über neue Stable-Versionen zu informieren.

🐛 Fehlerbehebungen

  • Die Berechnung der Worker-Auslastung im Standalone-Modus wurde korrigiert.
  • Problem mit fehlenden Compliance-Importen behoben, das HTTP 500-Fehler auf Zieldetailseiten verursachte.
  • Fehlenden 'select'-Import in remove_all_offline_workers korrigiert.
  • FormData-Feldnamen für den Tenant-Konfigurationsimport korrigiert.
  • Path Traversal- und NameError-Schwachstellen im Modul-Upload behoben.
  • Fehlerhafte 'Aktualisieren'-Funktionalität durch Installation von pyyaml im Tools-Venv behoben.
  • Formularfelder für den Tenant-Konfigurationsimport korrigiert.
  • Race Condition beim Entfernen von Offline-Workern behoben.
  • Problem behoben, bei dem veraltete primäre Worker bei der erneuten Registrierung nicht als offline markiert wurden.
  • Sicherstellung der korrekten TLS-Zertifikatsverifizierung für die Support-Portal-Kommunikation.

🔧 Technische Verbesserungen

  • Refaktorierung von target_detail.html in Jinja2-Partials zur Verbesserung der Wartbarkeit.
  • Aktualisierung der Swarm-Compose-Image-Referenzen auf registry.yads-security.com.

🔒 Sicherheit

  • Implementierung der Validierung für module_file aus dem Manifest, um Path Traversal-Schwachstellen zu verhindern.

SHA256: aa2b3fbbdd5d7522be5265b385785135b9425ca7ac9111594ff656a0d3fb295e

v1.45.3Stable

Asset Discovery, In-App-Bugmeldung, Dark/Light Mode & Mehrsprachigkeit

🚀 Neue Funktionen

  • Asset Discovery: Neues Scanner-Modul zur automatischen Erkennung von Subdomains und Infrastruktur — inkl. rekursiver Entdeckung und passiver Aufklärungstechniken.
  • In-App-Bugmeldung: Benutzer können Fehler direkt aus der YADS-Oberfläche heraus melden. Redis-Log-Monitoring erkennt Scan-Fehler automatisch und zeigt sie als Tenant-Badge an.
  • Dark/Light Mode Toggle: Umschaltung zwischen dunklem (Standard) und hellem Design über das Mond/Sonne-Symbol in der Navigationsleiste. Auf vielfachen Nutzerwunsch umgesetzt.
  • Vollständige EN/DE-Mehrsprachigkeit: Komplette UI-Übersetzung — Seitenleiste, alle Seiten, Paginierung, Einstellungen, Zeitplanstrings, Exporte und KI-Ausgaben in Deutsch und Englisch.

⚡ Verbesserungen

  • Worker Monitor: Live-Modul-Tracking während aktiver Scans — zeigt welches Scanner-Modul gerade läuft.
  • Auto-Cleanup offline Worker nach 30 Minuten im Watcher-Zyklus.
  • Offline-Worker können nun einzeln oder per "Alle offline entfernen"-Schaltfläche aus der Liste gelöscht werden.
  • i18n-Abdeckung ausgebaut: Zeitplan-Strings, Paginierung, Einstellungsbezeichnungen und weitere UI-Elemente vollständig übersetzt.
  • Worker-Auslastungsanzeige korrigiert (zeigte zuvor falsche Werte).

🐛 Fehlerbehebungen

  • Homepage-Kapitellinks 17–32 korrigiert: Anker funktionieren nun zuverlässig in der erweiterten Referenz.
  • Release Manager SSH-Upload-Fehler behoben; auf direkten FTP-Upload umgestellt. Flag upload_ssh_disabled hinzugefügt.
  • Beta-Kanal-Releases aktualisieren nun korrekt die Startseite im Release Manager.
  • CPU/RAM-Widget lädt nun erneut, wenn Metriken anfänglich nicht verfügbar waren.

SHA256: aa2b3fbbdd5d7522be5265b385785135b9425ca7ac9111594ff656a0d3fb295e

v1.45.2Stable

Lokale Setup-Korrektur

🐛 Fehlerbehebungen

  • Sichergestellt, dass die Standard-Datenbank-URL in der Konfiguration mit dem docker-compose Entwicklungspasswort übereinstimmt, um Authentifizierungsfehler nach einer frischen lokalen Installation zu verhindern.

SHA256: a3dda88e9831ec7753125ce3b2fb9e22c4d6c5a23493bd8ddd6cd83fd5f1a7a5

v1.45.1Beta

Version 1.45.1

🔧 Technische Verbesserungen

  • Diverse Fehlerbehebungen und Verbesserungen

SHA256: 3526bbe63b9ac29f187c3f4a8bde0f442bf412ddd31075ce9505fe5e37333eb8

v1.45.0Stable

Sicherheit, Stabilität und Discovery

🚀 Neue Funktionen

  • Einführung von passiven Discovery-Huntern mit sieben neuen, nicht-invasiven Aufklärungstechniken.
  • Implementierung des rekursiven Discovery-Scanmodus für eine umfassende Abbildung des digitalen Fußabdrucks.
  • Hinzugefügt: Unterstützung für die Discovery-Warteschlange in allen Worker-Konfigurationen, um eine dedizierte Verarbeitung für Discovery-Aufgaben zu ermöglichen.
  • Hinzugefügt: Seite für den Testmanager im Release Manager, um Integrationstests mit Live-Statusverfolgung zu entdecken und auszuführen.
  • Hinzugefügt: Seite zum Bereitstellen der Dana-Testumgebung im Release Manager.

⚡ Verbesserungen

  • Optimierte Docker-Images durch Verschlankung des API-Images, Aufteilung der Anforderungen und Einführung eines vorgefertigten Tools-Images für schnellere Worker-Builds.
  • Verbesserte GUI-Testinfrastruktur mit besserer Protokollierung, Fehlerbehandlung und sitzungsspezifischer Ergebnissspeicherung.
  • Erweiterter Release Manager zur Unterstützung der separaten Bereitstellung von API- und Worker-Images und Hinzufügen einer Funktion zur Bereinigung des Festplattenspeichers.
  • Vereinheitlichte Anzeige des Lizenz- und Kapazitätsstatus.
  • Verbesserte Systemresilienz und Health Watcher, Deception Detection Module und System Administration & Monitoring Funktionen.
  • Eingeführt: Systemressourcenprüfungen für Worker, neue Systemmetriken, Watcher und Mandantenkonfiguration.
  • Umstellung der Kundenverteilung auf registry.yads-security.com.
  • Hinzugefügt: Integrationstestinfrastruktur für umfassende Tests innerhalb der Entwicklungsumgebung.

🐛 Fehlerbehebungen

  • Behoben: Light Mode CSS-Überschreibungen für Slate- und Graupaletten, um eine konsistente UI-Gestaltung zu gewährleisten.
  • Hinzugefügt: psutil zu requirements-api.txt, um das CPU/RAM-Metrik-Widget wiederherzustellen.
  • Sichergestellt, dass die Seitenleiste und die Navigation in Discovery-Vorlagen korrekt gerendert werden.
  • Behoben: Problem, bei dem Worker-Only-Importe zu Abstürzen im API-Container führten.
  • Behoben: Fehler bei Docker Swarm Tasks aufgrund fehlender Registry-Zugangsdaten.
  • Korrigiert: Der Gültigkeitsbereich des TOOLS_IMAGE-Arguments in Dockerfile.worker.
  • Sichergestellt, dass automatische Sweeps nur ausgelöst werden, wenn sie explizit vom Benutzer konfiguriert wurden.
  • Behoben: Race Condition beim GUI-Teststart.
  • Korrigiert: Verwendung der Datenbank-Session in CT-Org-Cross-Query.
  • Behoben: Garbage Collection Crash im Discover Worker.

🔒 Sicherheit

  • Eingebettete Pull-Only-Registry-Zugangsdaten in setup.sh, um die serverseitige Aufhebung zu ermöglichen.
  • Verhindert: Offenlegung interner Ausnahmedetails und Stacktraces in HTTP-Antworten.
  • Patch für eine Path Traversal-Schwachstelle in der Backup-Wiederherstellung und eine Server-Side Template Injection (SSTI)-Schwachstelle in der Berichtserstellung.
  • Implementiert: API-Schlüsselbereiche mit granularen Berechtigungen und standardmäßig erzwungene Signierung für Scanner-Module.
  • Ratenbegrenzung für Passwortzurücksetzung und MFA-Zurücksetzung-Endpunkte, um Credential-Cycling-Angriffe zu verhindern.
  • Entfernt: Geheimnisse und Laufzeitdaten aus dem Docker-Build-Kontext, um die Image-Größe zu reduzieren und die Sicherheit zu verbessern.

SHA256: 86305b754b86d2ca2aa8001a623d2aea030abad2f8027ac917e6e968e53967b0

v1.44.0Beta

Verbesserte Sicherheit & Tests

🚀 Neue Funktionen

  • Einführung von System Resilience & Health Watcher und verbesserte Funktionen für Deception Detection Module sowie System Administration & Monitoring.
  • Hinzugefügt: Systemressourcenprüfungen für Worker, neue Systemmetriken, Watcher und Tenant-Konfiguration.
  • Implementierung einer Test Manager-Seite zum Auffinden und Ausführen von Integrationstests mit Live-Statusverfolgung.
  • Hinzugefügt: Infrastruktur zur Ausführung von Integrationstests mit Docker, einschließlich Smoke-Tests, Authentifizierungstests, Target- und Queue-Tests, User-Tests und API-Tests.
  • Hinzugefügt: Eine Dana Test Environment Deploy-Seite zur Bereitstellung und Steuerung der YADS-Testumgebung auf einem Remote-Server via SSH.

🐛 Fehlerbehebungen

  • Behebung eines Garbage-Collection-Absturzes im Release Manager im Zusammenhang mit dem Discover Worker.
  • Sichergestellt, dass Testlab-Build-Kontexte während der Dana-Bereitstellung korrekt übertragen werden.
  • Korrektur des für die Dana-Bereitstellung verwendeten Compose-Dateinamens.
  • Verbesserte Rückmeldung für Dana-SSH-Tests durch Anzeige einer InfoBar und Schreiben der Ergebnisse in die Protokollansicht.
  • Erzwungene IPv4 für Update-Prüfungen in Docker, um IPv6-Fehler zu vermeiden.
  • Verhindert, dass automatische Sweeps sofort bei jedem Tick ausgelöst werden, indem eine explizite nächste automatische Laufzeit erforderlich ist.
  • Korrektur des Release-Manager-Symbols.
  • Implementierung von atomarem Upsert für die primäre Worker-Registrierung, um Race Conditions und veraltete Einträge zu verhindern.
  • Verwendung der korrekten Datenbank-Sitzungsvariable im DNS-Scanner-Modul.

🔒 Sicherheit

  • Implementierung von granularen API-Key-Bereichen mit expliziter Bereichsauswahl und einem Standardwert von 'read' für Least Privilege. Die Signierung wird nun standardmäßig erzwungen, wenn kein öffentlicher Schlüssel konfiguriert ist.
  • Ratenbegrenzung für die Endpunkte reset_password und reset_mfa, um Bulk Credential Cycling Attacks zu verhindern.
  • Patch für eine Path-Traversal-Schwachstelle in der Backup-Wiederherstellung und eine Server-Side Template Injection (SSTI)-Schwachstelle im Report Generator.

⚡ Verbesserungen

  • Aktualisierte Homepage-Navigation mit Editionen.
  • Erhöhung des Update-Check-Cache-TTL zur Reduzierung von Log-Noise.
  • Hinzugefügt: Umfassende technische Dokumentation für alle Scanner-Module.

SHA256: 86305b754b86d2ca2aa8001a623d2aea030abad2f8027ac917e6e968e53967b0

v1.43.0Beta

Verbesserte Sicherheit & Testbarkeit

🚀 Neue Funktionen

  • TestLab-Umgebung für isolierte Validierung des Scanner-Moduls hinzugefügt, einschließlich verschiedener anfälliger Dienste und Tools für umfassende Tests.
  • Einen Onboarding-Assistenten implementiert, um neue Benutzer durch die Ersteinrichtung zu führen.
  • Datenaufbewahrungseinstellungen eingeführt, um alte Scanergebnisse automatisch zu bereinigen.
  • Kubernetes-Bereitstellungsfunktionen implementiert, einschließlich Helm-Chart, HPA-Autoscaling, Namespace-Isolation, Ingress/TLS, PVCs und GitOps/ArgoCD-Integration.
  • Sprachumschalter in der Seitenleiste und TestLab-Worker-Verbindungsbuttons zur Benutzeroberfläche hinzugefügt.
  • Integration mit Pentesting-Tools wie Metasploit, Nmap, Hydra, SQLMap und Burp Suite aktiviert.

⚡ Verbesserungen

  • Sicherheitsbewertung erweitert, um mehr Modulfaktoren wie durchgesickerte Anmeldedaten und Phishing-Einträge einzubeziehen.
  • Unterstützung für 18 neue Scanner-Module in der Ziel-Detail-UI, PDF-Berichten und Excel-Exporten hinzugefügt.
  • Den Release-Manager mit Image-Cache-Prüfung, Rollback-Funktionalität, Zeitablaufverfolgung, Smoke-Tests und Log-Filterung verbessert.
  • Worker-Prozesse für verbesserte Organisation und Wartbarkeit refaktorisiert.
  • API-Ratenbegrenzung für externe Dienste implementiert, um Missbrauch zu verhindern.
  • Change Detection UX mit gelben Bannern auf Zieldetails verbessert.
  • Setup-Assistent mit Fortschrittsanzeige und abschließendem Übersichtsfenster für alle Anmeldedaten und Befehle optimiert.

🐛 Fehlerbehebungen

  • Probleme im Release-Manager behoben, die Abstürze aufgrund von Race Conditions, Qt-Objektlöschfehlern und HTML-Escaping verursacht haben.
  • Docker-Image-Ladeprozess korrigiert, indem übermäßige Ausgabe unterdrückt und Probleme mit dem Festplattenspeicher behoben wurden.
  • Seeding-Probleme behoben, indem der Changelog-Eintrag korrigiert und ein fehlender Datetime-Import hinzugefügt wurde.
  • Das Verzeichnis testlab/ wurde von den Sicherheits-Pre-Flight-Prüfungen während der Release-Paketierung ausgeschlossen.

SHA256: daee55bbe015a2b3deb76459d56c8d60c6cbe408ff2ca5f465262e945690b96b

v1.42.0Stable

Vollständige Scanner-Abdeckung — Alle 18 Module integriert

🚀 Neue Funktionen

  • 18 Scanner-Module — Vollständige UI-Integration — Alle bisher nur im Backend vorhandenen Module haben jetzt Ergebniskarten in der Zieldetailansicht: Open Redirect, TLS-Tiefenanalyse, Service-Fingerprinting, ASN/IP-Bereiche, Login & Auth-Oberfläche, IPv6-Angriffsfläche, DNS-Historie, Phishing-Erkennung, CT-Log-Monitor, E-Mail-Erkennung, Dependency Confusion, GraphQL-Sicherheit, WebSocket-Sicherheit, Passwort-Spray-Angriffsfläche, Gestohlene Zugangsdaten, API-Sicherheit (OWASP API Top 10), Mobile-App-Erkennung, WAF/CDN-Erkennung
  • Excel-Export erweitert — Alle 18 neuen Module erzeugen dedizierte Tabellenblätter im Ziel-XLSX-Export mit EN/DE-Beschriftungen
  • PDF-Bericht erweitert — Alle 18 neuen Module haben dedizierte Kapitel im Ziel-PDF mit Kennzahlen und den wichtigsten Befunden
  • Verbesserter Sicherheits-Score — Score berücksichtigt jetzt: gestohlene Zugangsdaten, Phishing-Listung, Open-Redirect-Schwachstellen, TLS-Note, Dependency Confusion, API-Sicherheitsbefunde und Modul-Schwere

⚡ Verbesserungen

  • Security-Findings-Aggregation schließt alle neuen Module automatisch über die Modul-Registry ein
  • Generische Modul-Berichtsansicht deckt alle neuen Module unter /reports/module/{name} ab
  • i18n-Schlüssel für alle 18 neuen Scan-Modul-Labels hinzugefügt (EN + DE)
v1.41.0Stable

Exporte, Entwicklerportal, KI-Integration & Plattform-Verbesserungen

🚀 Neue Funktionen

  • Excel-Export — Mehrblättrige XLSX-Exporte pro Ziel mit allen 20+ Scanner-Modulen (DNS, SSL, Web, E-Mail, Header, Cookies, CORS, Nuclei, Bedrohungsintelligenz u. v. m.)
  • Entwicklerportal — Dedizierte /developer-Seite mit API-Schlüsselverwaltung, Code-Beispielen (curl, Python, JavaScript), Endpunkt-Referenz und Rate-Limit-Übersicht
  • Scan-Profile — Benannte Scan-Konfigurationen speichern und wiederverwenden. Integrierte Profile: Quick Recon, Standard Scan, Deep Security Audit, Recon Only, Threat Intelligence. Profil-Auswahl in allen Scan-UIs
  • Einrichtungsassistent — Geführte 4-Schritte-Einrichtung für neue Mandanten: Willkommen → Ziel hinzufügen → Erster Scan → Fertig. Wird beim ersten Login automatisch angezeigt
  • Datenspeicherung — Konfigurierbarer Aufbewahrungszeitraum (Standard: 90 Tage). Tägliche automatische Bereinigung alter Scan-Ergebnisse und Änderungsereignisse
  • KI-Befundpriorisierung — Schaltfläche in der Zieldetail-Kopfzeile bewertet alle Befunde nach Ausnutzbarkeit und Geschäftsauswirkung
  • KI-Behebungsanleitungen — Behebungsratschläge per Modul in SSL, E-Mail-Sicherheit, HTTP-Header, Cookies, CORS und Bedrohungsintelligenz-Karten
  • Änderungs-UX — 24-Stunden-Änderungsbanner, „CHANGED"-Badges auf 13 Modulkarten, verzögert geladener Änderungsverlauf

⚡ Verbesserungen

  • Worker-Refaktorierung — Monolithische worker.py (1784 Zeilen) in fokussierte Module aufgeteilt für bessere Wartbarkeit und Testbarkeit
  • PDF-Bericht — 12 neue Abschnittsmethoden für alle Scanner-Module; Zusammenfassung der Sicherheitsbefunde am Berichtsanfang
  • E-Mail-Benachrichtigungen — Überarbeiteter Dienst mit STARTTLS, EN/DE-Vorlagen, nicht-blockierender Zustellung und täglichem Digest
  • API-Ratenbegrenzung — Redis Sliding-Window-Limiter für 6 externe Dienste mit DB-konfigurierbaren Überschreibungen

🔧 Release-Manager

  • SSH-Vorabprüfung, Wiederholen- & Zurücksetzen-Schaltflächen, Image-Cache-Erkennung (überspringt redundante Builds), Post-Deploy-Smoke-Test, Log-Filter, Laufzeitanzeige
v1.40.2Beta

SSO, Observability und Sicherheit

🚀 Neue Funktionen

  • Unterstützung für Single Sign-On (SSO) über Keycloak hinzugefügt, inklusive Benutzer- und Tenant-Migrationsskripten, Realm-Konfigurationen und OIDC-Login-Flow
  • Umfassender Observability-Stack mit Prometheus, Grafana, Loki, Promtail und MinIO für Monitoring und Log-Retention hinzugefügt, inklusive vorkonfigurierter Grafana-Dashboards und Alert-Regeln
  • Modulare Bereitstellung über Docker Compose-Profile für Kernkomponenten, Keycloak und Monitoring-Stacks implementiert
  • Eine "Dev Creds"-Seite zum Release Manager hinzugefügt, die lokale Service-URLs und Login-Credentials für Entwicklungsumgebungen bereitstellt
  • Neue Feature-Highlights (Enterprise SSO, DORA EU, Observability) in die Landing Page integriert

⚡ Verbesserungen

  • Verbesserte Sicherheitsüberprüfungen, um False Positives in Bezug auf .env-Dateien und Passwörter zu vermeiden
  • Verbesserte Asset-Verarbeitung im Release-Uploader zur Unterstützung von Verzeichnis-Uploads und zur Beibehaltung der Verzeichnisstruktur
  • Homepage-Assets für bessere Organisation und Reduzierung von Duplizierung refaktorisiert

🐛 Fehlerbehebungen

  • Problem behoben, bei dem deutschsprachige Seiten keine Assets laden konnten, indem absolute URLs verwendet wurden
  • Ein durch eine ungültige 'groups'-Scope-Anfrage verursachtes Keycloak-Authentifizierungsproblem behoben
  • Ein Grafana-Startfehler aufgrund doppelter Datasource-Dateien behoben
  • Problem im OIDC-Flow bezüglich der Verwendung interner vs. öffentlicher URLs für die Keycloak-Autorisierungsweiterleitung behoben

SHA256: a4535a6b82e03ea250132685936eafb0971177150d56d6b899dfbfd86e81c77c

v1.40.1Beta

SSO, Observability und Modularer Deployment

🚀 Neue Funktionen

  • Einführung des Keycloak-basierten Single Sign-On (SSO) Login-Flows mit lokalem Login als Opt-in.
  • Hinzugefügt ein Skript zur Migration bestehender YADS-Benutzer und Mandanten zu Keycloak.
  • Implementierung eines modularen Deployments über Docker Compose Profile für Keycloak- und Monitoring-Komponenten.
  • Hinzugefügt Grafana Alert-Regeln per Provisioning für Scan-Fehler, Queue-Status, Worker-Verfügbarkeit, Lizenzgültigkeit und Queue-Backlog.
  • Einführung einer 'Dev Creds'-Seite in der Release Manager UI, die URLs, Benutzernamen und Passwörter für lokale Dienste (YADS API, Keycloak, Grafana, Prometheus, MinIO, PostgreSQL, Redis) mit Copy-to-Clipboard-Funktionalität anzeigt.
  • Implementiert Swarm Overlays für OIDC und Metriken in der YADS API sowie optionale Swarm Overlays für Keycloak- und Monitoring-Stacks.
  • Hinzugefügt automatische Screenshot-Erfassung per Playwright für YADS, Keycloak, Grafana, Prometheus und MinIO.

⚡ Verbesserungen

  • Refaktorierung der Homepage-Assets, sodass diese kanonisch im Verzeichnis 'en/' sind, und Deduplizierung von Assets in ein gemeinsam genutztes Verzeichnis 'assets/', um Duplizierung zu reduzieren.
  • Verbesserte Asset-Verarbeitung im Uploader, um Verzeichnisse aus 'en/' einzubeziehen und Verzeichnis-Uploads über SSH und FTP zu verarbeiten.
  • Erweiterung der lokalen Deployment-Seite mit einem SSO-Toggle, der das Umschalten zwischen lokaler Authentifizierung und OIDC durch Modifizieren des AUTH_MODE in der .env-Datei ermöglicht.
  • Hinzugefügt DORA EU Compliance Features, einschließlich Audit-Hash-Verkettung.

🐛 Fehlerbehebungen

  • Behebung eines Problems, bei dem die '.env'-Prüfung '.env.example'-Dateien als Sicherheitsrisiken kennzeichnete.
  • Behebung von Fehlalarmen bei der Passwortprüfung durch Ausschließen der Verzeichnisse 'venv/**' und '.rel_venv/**'.
  • Behebung eines Problems, bei dem das Anfordern des 'groups'-Scopes in der Keycloak-Auth-Anfrage einen 'invalid_scope'-Fehler verursachte.
  • Behebung von Grafana-Startfehlern, die durch doppelte Datenquell-Dateien verursacht wurden.

🔧 Technische Verbesserungen

  • Verbesserung des OIDC-Flows durch Verwendung von OIDC_PUBLIC_URL für Browser-Weiterleitungen und OIDC_SERVER_URL für die Docker-interne Kommunikation.
  • Erweiterung des Docker Compose-Setups mit Umgebungsvariablen für Authentifizierung und andere Einstellungen, unter Verwendung von Standardwerten für einfache Überschreibungen.

SHA256: a4535a6b82e03ea250132685936eafb0971177150d56d6b899dfbfd86e81c77c

v1.40.0Stable

Enterprise-Edition: Identity Provider, Observability & DORA EU Compliance

🔐 Identity Provider & Single Sign-On (SSO)

  • Keycloak 24 Integration: OIDC Authorization Code Flow
  • Ein Realm pro Mandant — vollständige Mandantentrennung im IdP
  • Rollenkonzept über Keycloak-Gruppen: {tenant}-admins, {tenant}-scanners, {tenant}-auditors, yads-platform-admins
  • SSO-Button auf der Login-Seite (AUTH_MODE=oidc)
  • Interne vs. öffentliche URL-Trennung (OIDC_SERVER_URL / OIDC_PUBLIC_URL) für Docker-Deployments
  • Migrationsskript für bestehende User: migrate_users_to_keycloak.py mit Dry-Run-Modus

📊 Observability Stack

  • Prometheus-Metriken: 14 native YADS-Metriken (Scans, Queue, Worker, Lizenz, Fehler)
  • Grafana 10.4 mit auto-provisioniertem YADS-Operations-Dashboard (7 Panels) und DORA-Metriken-Dashboard
  • 5 automatisch provisionierte Alert-Rules (Scan-Fehlerrate, Queue-Pause, Worker-Ausfall, Lizenz, Queue-Backlog)
  • Loki + Promtail: zentrales Log-Aggregation für API und Worker
  • MinIO: S3-kompatible Cold-Storage mit 5-Jahres-Retention (DORA EU Art. 10)

🏛️ DORA EU Compliance

  • Tamper-proof Audit-Log mit Hash-Chain (SHA256: prev_entry_hash → entry_hash)
  • 5-Jahres-Log-Retention via MinIO ILM-Policy (1825 Tage)
  • SecurityAuditLog mit vollständiger Ereigniskette für DORA Art. 10

⚙️ Modulare Installation

  • Docker Compose Profiles: Core / Keycloak / Monitoring separat startbar
  • Setup-Script erkennt externe IdP und Monitoring-Instanzen
  • .env.example als vollständiges Referenz-Template
  • Swarm-Overlays: docker-compose.keycloak.swarm.yml + docker-compose.monitoring.swarm.yml

🗄️ Datenbankschema

  • User: auth_mode, oidc_sub (indexed), oidc_tenant Felder
  • SecurityAuditLog: prev_entry_hash, entry_hash für DORA-Chain
v1.21.3Stable

Verbesserungen der Stabilität und Zuverlässigkeit

🐛 Fehlerbehebungen

  • Es wurde ein kritischer Fehler behoben, bei dem Aufgaben nach visuellen OSINT-Scans abstürzten und Ziele auf unbestimmte Zeit im Status „wird ausgeführt“ verblieben. Die Fehlerbehebung gewährleistet eine ordnungsgemäße Bereinigung und Zustandsverwaltung nach der Ausführung von visuellen OSINT-Scans.
  • Die Stabilität von visuellen OSINT-Scans wurde verbessert, indem das Playwright-Timeout auf 15 Sekunden pro Versuch reduziert und die Wartebedingung auf „load“ umgestellt wurde, um unbegrenzte Hänger auf Seiten mit persistenter Netzwerkaktivität zu verhindern.

⚡ Verbesserungen

  • Verbesserte Protokollierung für visuelle OSINT-Scans, um klarere Fortschrittsaktualisierungen und Fehlermeldungen bereitzustellen und so die Sichtbarkeit des Scanstatus zu verbessern.

SHA256: d1149a0793d8b4a999f15b710258f99e7ddb62065840a91eb2c97b2849a21fab

v1.21.2Beta

Fehlerbehebungen für Kernkomponenten

🐛 Fehlerbehebungen

  • Ein kritischer Fehler wurde behoben, bei dem der SSL-Scanner während CT-Org-übergreifender Abfragen aufgrund einer fehlenden Datenbanksitzung fehlschlug, was dazu führte, dass Scans für alle Domains fehlschlugen.
  • Ein Problem im Log Viewer wurde behoben, bei dem Protokolle aufgrund eines fehlenden redis_client-Imports im Targets-Router nicht angezeigt wurden, was alle Module einschließlich visual_osint betraf.

SHA256: 4c3bab6b54c8436e6c59a506a9a09ec4120b848bccccf960d91b9615376d8b4b

v1.21.1Beta

Fehlerbehebung für Log Viewer

🐛 Fehlerbehebungen

  • Problem behoben, bei dem der Log Viewer leere Logs für alle Module anzeigte, aufgrund eines fehlenden redis_client-Imports im Targets-Router.

SHA256: 4c3bab6b54c8436e6c59a506a9a09ec4120b848bccccf960d91b9615376d8b4b

v1.21.0Beta

Automatisierung, Sicherheit und Leistung

🚀 Neue Funktionen

  • Einführung einer mandantenspezifisch konfigurierbaren Scan-Automatisierung, die es Benutzern ermöglicht, Scans mit spezifischen Frequenzen, Cron-Überschreibungen, Ziellimits, Zeitfenstern und Scan-Typ-Auswahl zu planen.
  • Hinzufügung der Ed25519-Signaturverifizierung für benutzerdefinierte Modul-Uploads, um die Modulintegrität sicherzustellen und Manipulationen zu verhindern.
  • Implementierung eines Produktionsbereitstellungsbefehls für Frischkorn-Prod unter Verwendung der Portainer API und SSH-Fallback, um einfachere und zuverlässigere Bereitstellungen zu ermöglichen.
  • Hinzufügung einer Seite zur Anzeige von WAF/IDS/IPS-Erkennungen und zur Erstellung von Reaktionsprofilen, die Einblicke in den WAF-Schutzstatus, Erkenntnisse und das Blockierverhalten über alle Ziele hinweg bietet.

📈 Leistung

  • Parallelisierung von DNS- und SSL-Scannern mithilfe eines Thread-Pools, was zu einer Reduzierung der Gesamtscanzeit um 20-40% für gängige Scan-Konfigurationen führt.

🔒 Sicherheit

  • Behebung von fünf bestätigten Schwachstellen, einschließlich der Blockierung der unbefugten Erstellung von Administratoren, der Behebung von SQL-Injection, der sicheren serverseitigen Speicherung von MFA-Geheimnissen und der Verhinderung von SSRF-Angriffen im LLM-Dienst.
  • Entfernung der Möglichkeit, beliebige Shell-/Python-Skripte aus vom Benutzer hochgeladenen ZIP-Dateien auszuführen, wodurch ein potenzieller Remote-Code-Execution-Vektor beseitigt wird.

🐛 Fehlerbehebungen

  • Verbesserte Sichtbarkeit der Zustände von Kippschaltern in der UI.
  • Behebung eines Problems, bei dem die auto_dns_cleanup-Aufgabe die Warteschlange mit Scans überflutete, wobei nun die Nebenläufigkeitsgrenzen beachtet werden.
  • Erzwingung globaler maximaler gleichzeitiger Scan-Limits sowohl im Scheduler als auch in der API, um übermäßige Ressourcenauslastung zu verhindern.
  • Korrektur der Ausrichtung der Inhaltsverzeichnis-Umschalttaste in der Dokumentation.
  • Ersetzung des defekten Details/Zusammenfassungs-Ansatzes für das zusammenklappbare Inhaltsverzeichnis durch eine Umschalttaste.

⚡ Verbesserungen

  • Erweiterte Dokumentation mit Live-Suche, zusammenklappbaren Abschnitten, PDF-Exportfunktion, Scroll-Spy und automatisierten Datumsaktualisierungen.

SHA256: fca4c3070807b08cbc16e88865154848a84fbe0dc8e3259616f1d101fd2b6a5e

v1.20.1Beta

Subdomain-Scan-Steuerung

🐛 Fehlerbehebungen

  • Verhindert unbeabsichtigte vollständige Subdomain-Scans durch standardmäßige Deaktivierung des Subdomain-Scanner-Moduls in geplanten und vollständigen Scans.
  • Behoben die Auto-Queue-Logik im Worker, um korrekt nur dann auszulösen, wenn ein Subdomain- oder DNS-Modul in den Scan-Typen enthalten ist.

🚀 Neue Funktionen

  • Passive/Aktive Badges zu Modulen in den Zieldetails, der Zieltabelle und den Scanprofilansichten hinzugefügt, um den Modul-Scan-Typ anzuzeigen.
  • Eine Schaltfläche 'Nur passiv' hinzugefügt, um auf einfache Weise nur passive Module anzuzeigen.

🔧 Technische Verbesserungen

  • Feste Scan-Typen durch die Modulregistrierung für Bulk- und Einzelscans ersetzt. Der `subdomain_scanner` ist jetzt auch von der vollständigen Scan-Erweiterung ausgeschlossen.

SHA256: 759cc7e2df764f03e8e35531bb048915f2f7cf1d02973bdc54792b8c115131f2

v1.20.0Beta

KI-Intelligence-Suite & Erweiterte Analysen

Ein großes Funktions-Release mit KI-gestützter Sicherheitsanalyse, interaktiver Angriffspfad-Visualisierung, Executive-Reporting und umfassendem Befundmanagement für die YADS-Plattform.

🤖 KI-Assistent (Neues Modul)

  • KI-Befundpriorisierung — Ordnet alle Befunde eines Ziels automatisch nach kombinierter Ausnutzbarkeit und Geschäftsauswirkung. Nutzt OpenAI (gpt-4o-mini) oder Anthropic (claude-haiku) bei Konfiguration (BYOK); fällt anderenfalls auf regelbasierte Bewertung mit Keyword-Boosting zurück.
  • KI-Maßnahmenassistent — Erzeugt schrittweise, umsetzbare Behebungsanleitungen für jeden ausgewählten Befund, mit Aufwandsschätzung (gering/mittel/hoch) und kuratierten Referenzlinks. Regelbasierter Fallback deckt CORS, XSS, SQL-Injection, SSL/TLS, HTTP-Header, AXFR, Cookie-Sicherheit, CSRF, RCE und offene Weiterleitungen ab.
  • Natürlichsprachige Suche — Durchsucht die gesamte Befunddatenbank in natürlicher Sprache auf Deutsch oder Englisch (z.B. "zeige alle kritischen SSL-Probleme auf api.example.com"). Live-Suche mit gedrosseltem Debounce und KI-interpretierten oder Regex-extrahierten Filterchips für Schweregrad, Modul und Domain.
  • KI-Mehrsprachigkeit — Alle KI-generierten Ausgaben (Begründungen, Maßnahmenempfehlungen, Suchinterpretationen) können durch Übergabe von lang=de auf Deutsch ausgegeben werden. Regelbasierte Fallbacks sind ebenfalls vollständig übersetzt.

📊 Executive Report (C-Level-Dashboard)

  • Nicht-technische Sicherheitszusammenfassung für Management und C-Level-Stakeholder.
  • Großer Bewertungskreis (A–F) mit numerischem Score (0–100), Risikotrend-Indikator (verbessert / stabil / verschlechtert) und farbcodierten KPI-Karten (Gesamtassets, kritische Probleme, Hochrisiko-Probleme).
  • Segmentierter Risikoverteilungsbalken (kritisch → Info), Top 5 Risikotypen mit Schweregraden, Top 5 gefährdetste Assets und priorisierte Handlungsempfehlungen in verständlicher Sprache.
  • Eingebautes Druckstylessheet für saubere PDF-Ausgabe direkt aus dem Browser.

🗺️ Angriffspfad-Visualisierer

  • Interaktiver D3.js-Kraftgerichteter-Graph, der die vollständige Angriffsfläche eines gescannten Ziels zeigt.
  • Knoten repräsentieren: den Root-Host, entdeckte offene Ports (farbcodiert nach Risiko), identifizierte Dienste und Technologien (mit CVE-Anzahl) und individuelle Sicherheitsbefunde.
  • Gerichtete Kanten zeigen Ausnutzungsketten: Hoch- und Kritisch-Befunde werden mit "ermöglicht"-Kanten verknüpft, um mehrstufige Angriffspfade zu modellieren.
  • Knotendetailpanel mit typspezifischen Feldern, Liste verbundener Knoten und Filtersteuerungen (Knotentypen umschalten, Mindestrisiko-Slider). Top-Angriffspfadliste ermöglicht Ein-Klick-Schwenk auf jeden Knoten.

📁 Befundmanagement & Schwachstellenverfolgung

  • Verfolgen Sie den Lebenszyklus jedes Befunds mit Statusmarkierungen: Offen, Bestätigt, Falsch-Positiv, Behoben.
  • Notizen zu jedem Befund hinzufügen für Analytikerkommentare, Behebungszeitpläne oder Ticketreferenzen.
  • Statusfilter auf der Sicherheitsbefunde-Seite — filtern nach offen, bestätigt, Falsch-Positiv oder behoben.
  • CSV-Export mit allen aktiven Filtern (Schweregrad, Status, Modul, Domain, Datumsbereich).
  • Befundstatus wird mandantenspezifisch gespeichert, übersteht Neuüberprüfungen und wird durch einen deterministischen SHA-256-Hash von domain|modul|problem identifiziert.

🏷️ Asset-Tagging & Gruppierung

  • Einem oder mehreren benutzerdefinierten Tags (z.B. produktion, kritisch, im-scope, cloud) zu jedem Ziel zuweisen.
  • Interaktive Tag-Wolke auf der Tags-Seite — klicken Sie auf ein Tag, um die Zielliste auf passende Assets zu filtern.
  • Massen-Tag-Operationen: mehrere Ziele auswählen und Tags in einer Aktion hinzufügen, entfernen oder ersetzen.
  • Inline-Bearbeitung: Tags direkt in der Ziellistenzeile hinzufügen oder entfernen, ohne die Seite zu verlassen.
  • Zentrale Tag-Verwaltung: ein Tag mit einem Klick von allen Zielen des Mandanten löschen.

🌐 Multi-Domain-Portfolio-Ansicht (Plattformadmin)

  • Plattformadministratoren erhalten eine einheitliche mandantenübergreifende Übersichtstabelle mit mandantenspezifischen Statistiken: Domain-Anzahl, kritische Befunde, hohe Befunde, durchschnittlicher Sicherheitsscore, Plantier und letzter Scan-Zeitstempel.
  • Score als farbcodiertes Notiz-Badge (A–F). Erweiterbare Unterzeilen zeigen die Top 3 gefährdetsten Domains pro Mandant.
  • Inline-Suche/Filter, "Als Mandant anzeigen"-Imitationslink und globale KPI-Karten (Gesamtmandanten, Gesamtdomains, kritische Befunde plattformweit).

☁️ Erweiterter Cloud-Scanner

  • DigitalOcean Spaces (NYC3 + AMS3), Cloudflare R2 Storage-Enumeration hinzugefügt.
  • Neue Shadow-IT-Erkennung: prüft GitHub Pages, Netlify, Vercel, Heroku, Firebase Hosting, Render, Railway und Fly.io auf aktive Deployments, die mit der Zieldomain assoziiert sind.
  • Standardseiten-Erkennung filtert Falsch-Positive heraus (Netlify "nicht gefunden"-Seiten, Heroku-Standard-Apps).
  • Cloud-Scanner erzeugt jetzt strukturierte findings[] mit Schweregradwertungen — Hoch für offene Buckets, Niedrig für Shadow-IT — kompatibel mit allen Berichte- und KI-Analysemodulen.

🌍 Mehrsprachige Exporte (EN/DE)

  • Alle PDF- und Excel-Berichtexporte akzeptieren jetzt einen ?lang=en- oder ?lang=de-Abfrageparameter.
  • Deutsche Exporte übersetzen Spaltenüberschriften, Abschnittstitel, Befundbezeichnungen, Statustexte und alle festen Strings in beiden Berichtstypen.
  • KI-generierte Berichtsinhalte (Executive Summaries, Maßnahmenempfehlungen) reagieren ebenfalls auf den Sprachparameter.

⚡ Parallele Scan-Ausführung

  • Alle unabhängigen Scanner-Module (ohne benutzerdefinierte Dispatch-Logik) laufen jetzt gleichzeitig mit einem ThreadPoolExecutor mit bis zu 6 Worker-Threads pro Scan.
  • Jedes parallele Modul erstellt eine eigene Datenbankverbindung, um Lock-Konflikte zu vermeiden.
  • Gesamtlaufzeit für vollständige Multi-Modul-Scans auf leistungsfähiger Hardware erheblich reduziert.
  • Sequentielle Module (Web-Analyzer, Nuclei, Crawler), die von der Reihenfolge abhängen, bleiben unverändert.
v1.20.3Beta

PQC-Bericht, 12 neue Scanner-Module, Modul-Report-Center & KI-Analyse

Eine umfangreiche Erweiterung auf dem Weg zu v2.0. Neue Post-Quanten-Kryptographie-Berichte, 12 neue Sicherheits-Scanner-Module, ein zentrales Modul-Report-Center mit PDF/Excel-Export pro Modul, KI-angereicherte Analysen und wichtige Fehlerbehebungen.

🔐 Post-Quanten-Kryptographie (PQC) Bericht

  • Dedizierter PQC-Bereitschaftsbericht analysiert alle Zertifikate, TLS-Konfigurationen und kryptografischen Primitive.
  • Algorithmusklassifizierung: quantensicher (AES-256, SHA-3), quantenanfällig (RSA, ECDSA, DH) und Übergangsstatus.
  • Pro-Asset-Migrationsrisiko-Scoring (Gering/Mittel/Hoch/Kritisch) basierend auf Algorithmusstärke, Schlüssellänge und Zertifikatsgültigkeit.
  • Aggregierte Quantenbereitschaftsnote (A–F) mit Executive Summary.
  • CBOM-Export (Cryptography Bill of Materials) im CycloneDX-JSON-Format für NIS2/DORA Supply-Chain-Compliance.
  • Empfohlene PQC-Alternativen pro Algorithmus: CRYSTALS-Kyber, CRYSTALS-Dilithium, SPHINCS+, FALCON.

🔬 12 neue Scanner-Module

  • E-Mail-Sicherheit — SPF, DKIM, DMARC, BIMI-Analyse mit Score 0–100. Erkennt Spoofing-anfällige und fehlende Durchsetzungsrichtlinien.
  • HTTP-Sicherheits-Header — OWASP-orientierte Analyse von CSP, HSTS, X-Frame-Options, Referrer-Policy, Permissions-Policy. Per-Header-Bewertung mit Empfehlungen.
  • Cookie-Sicherheitsanalyse — Prüft Secure-, HttpOnly-, SameSite-Flags auf allen Cookies. Erkennt XSS/CSRF-ermöglichende Fehlkonfigurationen.
  • CORS-Fehlkonfiguration — Testet 4 Origin-Muster. Identifiziert permissive Cross-Origin-Richtlinien.
  • Zertifikat-Domain-Mismatch — TLS-Zertifikat Subject/SAN-Validierung gegen die tatsächliche Domain.
  • Threat Intelligence (AbuseIPDB/OTX/VirusTotal) — IP-Reputationsanreicherung für alle entdeckten Hosts. Aggregierter Bedrohungs-Score in Analytics und KI-Risiko-Scoring sichtbar.
  • Shodan & Censys Intelligence — Passive Host-Intelligence (Ports, Banner, CVEs, ASN) ohne aktives Scanning.
  • JS-Secrets-Scanner — 25+ Secret-Muster in JavaScript-Dateien: AWS-Keys, Google-API-Keys, JWTs, Stripe-Tokens, Private Keys.
  • Git-Exposure-Scanner — 49 sensible Pfad-Probes (/.git/, /.env, /config.yml, /backup.sql) zur Erkennung versehentlich exponierter Repositories.
  • Subdomain-Takeover-Erkennung — CNAME-Fingerprinting gegen 30+ Provider (GitHub Pages, Netlify, Vercel, AWS S3, Heroku, Azure, Shopify).
  • DNS-Zonentransfer (AXFR) — Testet alle autoritativen Nameserver auf Zonentransfer-Schwachstellen.
  • Security.txt-Validator — RFC 9116-konforme Erkennung und Feldvalidierung.

📁 Modul-Report-Center

  • Jedes Scanner-Modul hat jetzt eine eigene Report-Seite unter /reports/module/{name} mit PDF- und Excel-Export.
  • Spezialisierte Templates für DNS, Web-Analyzer, Nuclei, Threat Intel, Ports, Deception Detection und Infrastruktur-Module.
  • Generisches Fallback-Template für alle anderen Module – keine Konfiguration für neue Module nötig.
  • Die zentrale Reports-Seite zeigt jetzt View-, PDF- und Excel-Buttons für jedes Modul im System.

📊 KI-angereicherte Analysen

  • Analytics-Endpunkt um Threat Intelligence, Nuclei-Befunde und Port-Exposure-Daten erweitert.
  • Neue Analytics-Karten: Threat Intelligence (geflaggte IPs mit Scores), Nuclei-Befunde (Kritisch/Hoch/Mittel/Gering + Pro-Ziel-Aufschlüsselung), Port-Exposure (offene Ports pro Ziel).
  • LLM-Prompt um Threat-Intel-Daten, Nuclei-Top-Targets und Port-Exposure-Daten angereichert für präzisere KI-Risikobewertungen.

🐛 Fehlerbehebungen

  • Tenant-Wechsel zu "Plattform Admin" (kein Tenant) lieferte HTTP 422 wegen Pflichtfeld. Behoben durch Änderung zu Form(default="").
  • Broken-Link-Hijacking-Leer-Zustand-Icon war bei fehlenden Treffern unverhältnismäßig groß. Behoben.
  • Hartcodierten Lizenzschlüssel aus Debug-Script in der Versionsverwaltung entfernt. Durch Umgebungsvariablen-Abfragen ersetzt.
  • Hartcodiertes Dev-Datenbankpasswort in docker-compose.yml durch Umgebungsvariablen-Substitution ersetzt.
v1.19.2Beta

Stabilität & Funktionserweiterungen

🐛 Fehlerbehebungen

  • Ein Problem wurde behoben, bei dem Scanner-Module im Celery-Worker stumm fehlschlugen, wodurch sichergestellt wird, dass alle Scanner-Module jetzt korrekt ausgeführt werden.
  • Ein Problem wurde behoben, bei dem Subdomains unabhängig vom DNS-Auflösungsstatus als Ziele hinzugefügt wurden. Das System überprüft nun die DNS-Auflösung, bevor neue Ziele hinzugefügt werden.
  • Archivierte Ziele werden nun korrekt aus dem Netzwerkdiagramm und den Spiderweb-Visualisierungen gefiltert, wobei der Tenant-Kontext berücksichtigt wird.
  • Alle aufgelösten IP-Adressen werden vor der Erstellung von Ziel-Datensätzen geprüft.

🚀 Neue Funktionen

  • Eine Massenaktion zum Archivieren von Zielen mit nicht aufgelösten DNS-Einträgen wurde hinzugefügt. Eine Schaltfläche wurde zur Symbolleiste der Zieltabell hinzugefügt.

⚡ Verbesserungen

  • Vereinheitlichte User-Agent-Identifizierung über alle Scanner-Module hinweg für konsistente Verfolgung und Identifizierung unter Verwendung von 'YADS-Security-Scanner/1.19' für HTTP-Anfragen und einem benutzerdefinierten Chrome User-Agent für Browserkontexte.

SHA256: 8dede864e9c928e45bf6714af378301e3b6bc8e72dfa7a7c286c5c18b5c98a75

v1.19.1Beta

Verbesserungen der Stabilität und des Timeouts

🐛 Fehlerbehebungen

  • Behebung potenzieller Deadlocks und des Hängenbleibens von Zielen im Status 'running' mit einer dreischichtigen Verteidigung: Startup-Recovery zum Zurücksetzen von Zielen, Task-Failure-Signale zum Zurücksetzen des Zielstatus bei Celery-Task-Fehlern und einem Timeout für Nmap-Subprozesse.
  • Erhöhte Celery-Zeitlimits auf 3600s/3480s (60/58 Minuten), um mehr Spielraum für vollständige Multi-Modul-Scans mit Stealth-Nmap zu schaffen.

SHA256: 8942779a0caa395f3ef196144f737899dbdaf2ad6dc7d92dc998ac7621bd5a5e

v1.19.0Beta

Verbesserungen bei KI-Analysen und Berichterstattung

🚀 Neue Funktionen

  • KI-Risikoanalyse mit OpenAI/Anthropic/Ollama hinzugefügt
  • ZIP-Export für alle Berichte implementiert
  • Executive PDF-Berichte mit Deckblatt und Kapitel-Intros eingeführt
  • Analysen zum Broken-Link-Hijacking sowie Excel/PDF-Export-Endpunkte hinzugefügt

⚡ Verbesserungen

  • KI-Analyse-Prompt mit Hijacking-Daten und detaillierten Blacklist-IPs erweitert
  • Deckblatt für PDF-Berichte verbessert und neue Intro-Seite mit KPIs und Dokumentbeschreibung eingeführt
  • Lade-Overlay für KI-Analyse-Button hinzugefügt
  • Englischen Kapitel-Intro-Text zu allen PDF-Abschnitten hinzugefügt

🐛 Fehlerbehebungen

  • Latin-1-Encoding-Crash in PDF-Berichten behoben
  • openpyxl IllegalCharacterError im HTTP-Traffic-Excel-Export aufgrund von binärem PNG in Headern behoben
  • Bytearray-Crash in generate_traffic_pdf behoben
  • Fehlenden JSON-Import in export.py behoben
  • PDF-Rendering für Reputation/Blacklist behoben

SHA256: e83c303842cebbf33cee36f4412cc780787d9a3d1e1cbd60a73834de11630969

v1.18.9Beta

Sicherheits- & Benutzerfreundlichkeits-Aktualisierungen

🚀 Neue Funktionen

  • Querverbindungen von Certificate Transparency (CT)-Daten nach Organisation und E-Mail hinzugefügt, wodurch die Ermittlung verwandter Apex-Domains ermöglicht wird. Diese Daten sind jetzt in den SubdomainScanner integriert.
  • Einen neuen, robusten API-Endpunkt für die Dokumenterstellung mit umfassender Authentifizierung, Autorisierung, Validierung und Fehlerbehandlung implementiert.

⚡ Verbesserungen

  • SSL/TLS-Scanning mit CT-Organisations-/E-Mail-Extraktion verbessert, TLS-Baseline-Cipher-Listen (BASELINE_TLS13/12_CIPHERS, FORBIDDEN_PATTERNS) aktualisiert, verbotene/Nicht-Baseline-Cipher-Prüfungen mit Strafpunkten und erweiterte PQC-Gruppenliste.
  • Lokale Bereitstellungserfahrung verbessert mit automatisch generiertem SETUP_TOKEN, Injektion in .env, Bereinigung veralteter Nuclei-Vorlagen und config.env sowie automatischer Browseröffnung bei erfolgreichem Start.
  • Standard-Anmeldedaten für die lokale Entwicklung aktualisiert.

🐛 Fehlerbehebungen

  • Problem mit SQL-Abfragen im Dashboard behoben (session.exec zu session.execute).
  • Reihenfolge der Router-Registrierung in main.py korrigiert (Graphen vor Zielen).

🔧 Technische Verbesserungen

  • Veraltetes yads_deploy.tgz-Binary aus dem Repository entfernt.

SHA256: dbfcc94343b2f65d9607215ba983ae225aaaf347b8fd6f9b068144ba65d7c78a

v1.18.8Beta

Verbesserte Sicherheit & Automatisierung

🚀 Neue Funktionen

  • Querverbindungen von Certificate Transparency (CT) Organisationsdaten hinzugefügt, um verwandte Apex-Domains zu identifizieren.
  • Automatische Generierung eines Setup-Tokens beim Löschen und Start implementiert, das in die .env-Datei eingefügt wird, das veraltete nuclei_templates Volume und config.env beim Löschen bereinigt und den Browser automatisch 5 Sekunden nach einem erfolgreichen Start der Anwendung öffnet.

⚡ Verbesserungen

  • Verbesserte TLS-Baseline-Sicherheit mit strengeren Cipher-Listen (BASELINE_TLS13/12_CIPHERS) und verbotene Cipher-Prüfungen hinzugefügt.
  • Verbesserter lokaler Bereitstellungsprozess.

🐛 Fehlerbehebungen

  • Ein Problem im Dashboard behoben, bei dem session.exec anstelle von session.execute für rohe SQL-Abfragen verwendet wurde.
  • Die Router-Registrierungsreihenfolge in main.py korrigiert, um sicherzustellen, dass Graphen vor Zielen registriert werden.

🔧 Technische Verbesserungen

  • SETUP_TOKEN Umgebungsvariable Passthrough hinzugefügt.
  • Die veraltete yads_deploy.tgz Binärdatei aus dem Repository entfernt.

SHA256: dbfcc94343b2f65d9607215ba983ae225aaaf347b8fd6f9b068144ba65d7c78a

v1.18.7Beta

YADS 1.18.7: Fehlerbehebungs-Release

🐛 Fehlerbehebungen

  • Verschiedene Fehlerbehebungen in der API- und Konfigurationskomponente behoben.

SHA256: dbe627d8fc4f715392eeaa43ff0d369b4413a165b015f3b87843d4595a840bf1

v1.18.6Beta

Verbesserte Scan-Funktionen

🚀 Neue Funktionen

  • Neue API-Router für Systemverwaltung, API-Key-Verwaltung, Zielkonfiguration, Dashboard-Datenzugriff und Post-Quanten-Kryptographie (PQC)-Scanning eingeführt.
  • UI-Komponenten und Kernmodule aktualisiert, um die neuen Scan-Funktionen und API-Endpunkte zu unterstützen.

SHA256: e8a60062bb87ca3c6e4e0668a9d4a92e27684b2a77dc6ed54916afd3a6b7d132

v1.18.5Beta

Wartung und UI-Feinschliff

🚀 Neue Funktionen

  • Allgemeine Systemwartung und Performance-Optimierungen.
  • UI-Feinschliff und kleinere Layout-Verbesserungen auf verschiedenen Dashboards.

⚡ Verbesserungen

  • Verbesserte Effizienz beim Laden von Daten für große Asset-Listen.
  • Dokumentation mit den neuesten Funktionsleitfäden und Best Practices aktualisiert.

🐛 Fehlerbehebungen

  • Kleinere UI-Inkonsistenzen behoben und von der Community gemeldete Probleme adressiert.

SHA256: 3a7f8b9c0d1e2f3a4b5c6d7e8f9a0b1c2d3e4f5a6b7c8d9e0f1a2b3c4d5e6f7a

v1.18.3Beta

Verbesserte Sicherheit & Automatisierung

🚀 Neue Funktionen

  • Implementierung einer UI zur Validierung von Lizenzschlüsseln mit Token-Verifizierung und persistenter Lizenzspeicherung.
  • Hinzufügung eines automatisierten, täglichen Datenbank-Backup-Systems mit Planung, Aufbewahrung und Off-Host-Speicherung auf der Hetzner Storage Box.
  • Hinzufügung eines manuellen Deployment-Skripts.

⚡ Verbesserungen

  • Standardisierung des YADS API Service Ports auf 8000 und Aktualisierung der zugehörigen Konfigurationen.
  • Integration des Docker Swarm Deployments auf den `dmzweb` Knoten mit CI/CD Updates und `proxy-net` Integration.
  • Hinzufügung einer Google API Key Erkennung und eines Warnbanners für den Mock-Daten Modus auf der OSINT Seite.

🔧 Technische Verbesserungen

  • Aktualisierung der Docker Swarm Placement Constraints von dmzweb auf pef-prod.
  • Aktualisierung der Applikation und des freigegebenen Ports von 8000 auf 8085.

🐛 Fehlerbehebungen

  • Behebung von Pipeline-Problemen und anderen kleineren Fehlerbehebungen.

SHA256: 13fe2bd9a78fd7ad6a3b55feef734c174fde6360c561b0b01bfbb59ff6190da9

v1.18.2Stable

Docker- und Netzwerk-Aktualisierungen

🚀 Neue Funktionen

  • Docker Swarm-Bereitstellung auf den `dmzweb`-Knoten implementiert, `proxy-net` integriert und CI/CD auf Swarm-Modus aktualisiert.
  • Skript zum Initialisieren des Docker-Proxy-Netzwerks hinzugefügt.
  • yads-api mit einem externen Proxy-Netzwerk verbunden und einen festen Container-Namen zugewiesen.

🐛 Fehlerbehebungen

  • Unspezifische Fehlerbehebungen im Zusammenhang mit der Pipeline-Ausführung und anderen Bereichen behoben.

🔧 Technische Verbesserungen

  • yads-api Service-Port auf 8000 standardisiert und dann auf 8085 aktualisiert, zugehörige Konfigurationen und Docker Compose-Dateien aktualisiert.
  • Das kompilierte Python-Crawler-Modul aktualisiert.

SHA256: 13fe2bd9a78fd7ad6a3b55feef734c174fde6360c561b0b01bfbb59ff6190da9

v1.18.1Beta

Verbesserte Berichtfunktionen

🚀 Neue Funktionen

  • Spezifische Berichtsvorlagen für verschiedene Bewertungsarten hinzugefügt.
  • Ein Skript zur Prüfung der Berichtsvorlagendarstellung eingeführt, um eine korrekte Ausgabe sicherzustellen.

SHA256: 58e581098297a72f0dd219e0332fc1e73550ce6a387f05247a500dfd63dad0a9

v1.18.0Beta

Erweiterte Berichtfunktionen

🚀 Neue Funktionen

  • Einführung eines umfassenden Bericht-Builders mit neuen Vorlagen, Modulen und Datumsfilterung über Dashboards hinweg für verbesserte Berichterstattung und Datenanalyse.

⚡ Verbesserungen

  • Variableprüfung zum Bericht-Builder hinzugefügt, um Datenintegrität und -genauigkeit sicherzustellen.
  • KI-Übersetzungstests in das Release-Tool integriert, um den Lokalisierungsprozess zu optimieren.

🔧 Technische Verbesserungen

  • Kernbibliotheken, APIs, Module und Konfigurationen für bessere Stabilität und Leistung aktualisiert. Internes Refactoring und Verbesserungen der Codequalität.

SHA256: a3d8adcf12d69f206675a7e87d04d721044acf341cd41bc257046437661cf91e

v1.17.0Beta

Release 1.17.0

🔧 Technische Verbesserungen

  • Various bug fixes and improvements

SHA256: a3d8adcf12d69f206675a7e87d04d721044acf341cd41bc257046437661cf91e

v1.16.2Beta

Release 1.16.2

🚀 Neue Funktionen

  • Umfassende Filterfunktionen für Port-Expositionsdaten eingeführt, die es Benutzern ermöglichen, nach domain, IP, port und exposed status zu filtern.
  • Nmap Scan-Ergebnisse integriert, um umfassendere und detailliertere Einblicke in Port-Expositionen zu bieten.

⚡ Verbesserungen

  • Spaltenbreiten in der Compliance-Berichtstabelle für verbesserte Lesbarkeit und Präsentation angepasst.

🐛 Fehlerbehebungen

  • Reduzierung von Fehlalarmen bei Heroku API key-Erkennungen durch Implementierung neuer kontextsensitiver Filterung und quellbasierter Ausschlusslogik.

SHA256: f1beb5d86b03df4e16550d3c38061567ae3fb8bc50f22ac57a72812913bcb831

v1.16.1Beta

Release 1.16.1

🐛 Fehlerbehebungen

  • Ein Problem wurde behoben, bei dem der DNS cleanup scanner gültige Domains vorzeitig archivieren konnte. Dies geschah aufgrund von vorübergehenden DNS resolution failures, die fälschlicherweise als Domain-Ungültigkeit interpretiert wurden.

SHA256: d948f0e85ba643283025832a8f4e7ffc271102dec546381c391d8b3743b548c1

v1.16.0Beta

Release 1.16.0

🔧 Technische Verbesserungen

  • Various bug fixes and improvements

SHA256: 1439133da06eb16f4bd001707f98b4d199ebb2d40b8eef758e75a06ab87a66f0