Co się wydarzyło
W dniu 5 października BTCPay Server wypuścił wersję 2.4.5, w której obsługa Tor przestała być włączana automatycznie w standardowym obrazie Docker. Projekt zaleca administratorom aktualizację i, w przypadku potrzeby korzystania z sieci Tor, ręczne dodanie fragmentu opt‑add‑tor.
Dlaczego to ważne
Usunięcie Tor z domyślnej konfiguracji zmniejsza powierzchnię ataku oraz zużycie zasobów serwera, jednocześnie pozostawiając możliwość włączenia usługi dla operatorów, którzy jej potrzebują.
Co to oznacza dla użytkownika
Operatorzy korzystający z BTCPay Server w Dockerze muszą po aktualizacji wykonać polecenie sudo btcpay-fragments add opt-add-tor, aby przywrócić dostęp .onion. Istniejące wolumeny Tor zachowują dotychczasowe dane.
Co wiadomo, a czego jeszcze nie wiadomo
Potwierdzono, że Tor jest nadal wspierany i że dane pozostają nienaruszone. Nie podano informacji o ewentualnych problemach technicznych po włączeniu fragmentu ani o liczbie użytkowników, których to dotyczy.
Kontekst
W tym samym wydaniu 2.4.5 wprowadzono także ograniczenia dla wychodzących żądań HTTP do prywatnych sieci, aby zapobiec atakom SSRF.