每月隔離的安全性修補原則

為協助Adobe Commerce客戶更早套用重要安全性修正,Adobe Commerce現在於修補程式星期二(本月第二個星期二)提供每月隔離的安全性修補程式。 如需日期,請參閱Adobe Commerce發行排程。 這些修補程式適用於Adobe Commerce on Cloud、Adobe Commerce內部部署和Magento Open Source安裝。

隔離的安全性修補程式檔案僅包含解決一或多個特定安全性弱點所需的程式碼,該程式碼會以範圍狹窄的程式碼diff檔案(而非完整的Composer套件)提供。 由於變更是安全漏洞特有的變更,因此檢閱、測試和套用這些變更的速度比安全性修補程式版本更快,不會觸發安全性修補程式版本升級所需的更廣泛相依性解析和回歸測試。 每個每月獨立的安全性修補程式檔案都合併到下一個完整的安全性修補程式發行版本中,因此客戶可以透過下一個安全性修補程式(-pN)發行版本取得所有已發行的獨立修補程式檔案。

隔離的修補程式如何與其他修補程式型別配合

隔離式安全性修補程式是Adobe Commerce為維持客戶的安全及最新狀態而提供的幾種修補程式之一。

修補程式型別
用途
累積行為
一般傳遞
角色
安全性修補程式版本(-pN)
支援版本行的安全性與合規性更新
累積 — 建立目前的安全性基準線
Composer套件
主要支援的安全性基準線
隔離的安全性修補程式檔案
一或多個CVE的目標修正
非累積 — 依序套用
獨立修補程式檔案,通常為ZIP。 Commerce的雲端修補程式中可能也包含一些修正
安全性修補程式發行之間的更快速暫時修正
Commerce雲端修補程式
必要的關鍵修正(包括安全性修正)和雲端特有的變更
套件版本相依
透過ECE-Tools管理的Commerce套件的雲端修補程式
已在雲端部署期間自動套用
品質修補工具(QPT)修補程式
針對特定問題的選填、目標品質或相容性修正
修補鏈相依性
QPT套件
提供針對性的品質修正
Hotfix
緊急、範圍狹窄的修正(例如,零日)
特定案例
透過QPT的ZIP/diff或獨立套件
緊急、高影響力的問題

兩種型別的安全性修補程式扮演不同的角色:

  • 隔離的修補程式​只包含漏洞修正,而且不是累積的。 它們不會合併先前發行的獨立修補程式檔案。 商戶必須依序套用修補程式,因為每個新修補程式都會假設舊修補程式已就位。 若要套用隔離的安全性修正程式,安裝必須在其支援產品列的最新僅限安全性修正程式發行版本上,因為隔離的修正程式是專門針對該版本進行測試的。

  • 安全性修補程式(-pN)​每年針對所有支援的發行行發行,並透過Composer部署。 其中包含所有先前發行的安全性、法規遵循和品質Hotfix。 如有必要,Adobe可能會發行其他安全性修補程式。

每月獨立修補程式優點

整個業界的弱點發現速度都在加快。 AI輔助分析工具現在可以掃描大型程式碼基底和表面瑕疵,速度遠遠快於手動檢閱,縮小了公開和開發之間的視窗。 每月隔離的修補程式步調可在準備就緒後立即提供修正,而非等待下一個排程的安全性修補程式發行,藉此縮小此差距。

目標為速度,避免不必要的額外負荷。 在下一個安全性修補程式發行之前,準備就緒的修正程式不會排在佇列中,而且商家的修補程式不會頻繁到需要的時間為止。 隔離的安全性修補程式檔案可解決該問題:每個檔案都是狹窄、僅限安全性的差異 — 比起安全性修補程式發行版本,檢閱和套用檔案要簡單得多,因為其範圍是刻意限制的。

此方法之所以可行,是因為單一用途的修補程式略過Composer發行版本所需的相依性解析度和完整回歸測試,可建置、根據已知基準線驗證修補程式,並快速出貨。 在雲端基礎結構上,這些修正捆綁到Commerce的雲端修補程式中 — 套件商家作為其編寫器和部署工作流程的一部分進行更新。 更新後,此修正會在部署期間自動套用,且沒有可尋找或套用的個別修補程式檔案。 安全性佈告欄中所述的手動修補程式檔案工作流程,適用於未執行雲端管道的內部部署和Magento Open Source安裝。

套用每月隔離的修補程式

若要套用每月隔離的安全性修補程式檔案,並保持最新修正,請遵循下列程式:

  1. 檢查發行排程。

    新的每月獨立修補程式檔案會根據發行排程出貨。 檢閱受影響元件和CVE的對應安全性公告。 每個公告連結至發行說明,其中包含安裝該月獨立修補程式檔案的逐步指示。

  2. 使用Commerce版本工具檢查Commerce安裝的安全性狀態。

    此工具會報告目前安裝的每月修補程式、缺少的修補程式,以及安裝仍會公開哪些CVE。 如此一來,您就可以明確評估所需的動作,而不必單純依賴版本號碼。

  3. 確認您的基準線版本。

    隔離的修補程式僅針對您產品線的最新安全性專用-p版本進行測試。 如果您落後於該基準線,請先套用它。

  4. 依序套用所有遺失的修補程式。

    由於它們不是累積的,因此您無法跳至最新的檔案。

    note
    NOTE
    雲端客戶:​請先檢查Commerce 版本已安裝的雲端修補程式。 修復可能已包含在內,手動套用修復可能會產生衝突,或複製修復。
  5. 將檔案與已安裝的元件比對。

    僅套用對應至您CE、EE、B2B或其他元件版本的檔案。

  6. 重新執行Commerce版本工具以確認。

    確認新的修補程式顯示為已安裝,且相關CVE現在回報為已保護。

  7. 測試,然後部署。

    根據您的正常變更流程,在升級至生產環境之前在測試環境中進行驗證。

Cloud客戶也可以使用Adobe Commerce Patching Automation,透過Admin面板套用或還原修補程式,而非上述手動Git和Composer步驟。

依部署型別區分的修補動作

您執行……
您有哪些變更
雲端上的Adobe Commerce
透過ECE-Tools提供的Commerce雲端修補程式會在您下次部署時自動套用必要的修正。 您仍然可以控制分支、合併和驗證步驟,並且應該在手動套用相同修正之前檢視Commerce的雲端修補程式發行說明。
Adobe Commerce內部部署
確認您的基準-p版本、下載與每個已安裝元件相符的檔案、依序套用,以及使用Commerce版本工具進行驗證。

常見問題集

每月隔離的安全性修補是新的發行原則。 以下問題可解決常見問題。

我需要套用每個先前的獨立修補程式,還是只需要最新的安全性修補程式版本?

您需要兩者。 在套用隔離的修補程式之前,請更新至最新的僅限安全性的-p發行基準。 每個修補程式僅會針對該基準進行測試。 隔離的修補程式不會累積,因此請依序套用任何遺漏的修補程式。

例如,如果您位於目前的-p發行基準線,但錯過7月和8月的獨立修補程式,請套用7月、8月和9月。 下一個完整-p發行會重設序列,因為它包含所有先前發行的隔離修正。

為何不只提供一個Composer套件,而非個別的修補程式檔案?

在具有多個元件的安裝中(CE、EE、B2B和Page Builder),每個月的版本可能需要個別的修正程式檔案,因為每個檔案都以特定安裝的元件版本為目標。 將所有修正合併到一個Composer套件中,會重新引入相依性解析問題,並需要完整介面回歸測試,這是隔離修補程式旨在避免的風險。 Cloud客戶不需要手動套用修補程式。 Commerce的雲端修補程式會透過現有部署管道提供相同的修正。

使用分層於修補程式的修補程式,我如何知道安裝的安全性狀態?

隨著每月安全性修補程式的發行,Adobe Commerce推出了Commerce版本工具,這是一個獨立公用程式,可報告哪些修補程式已安裝或遺失,以及您的安裝受到哪些CVE保護。 此工具不會依賴版本號碼,而是會讀取修補程式中繼資料,並為報表和持續整合(CI)提供機器可讀輸出。

這是否表示Adobe已停止累積的版本化安全性發行?

不適用。 年度-p發行仍為主要累積安全性查核點。 隔離的修補程式可補充無法安全等待的CVE的步調。 它們不會取代-p發行版本。 如果您每年都套用排程的安全性修補程式版本,您會維持在完全支援的路徑上,並接收之間以隔離檔案發出的所有修正。

Composer外部的送貨修正程式不會降低預設安裝的安全性嗎?

不適用。 傳遞機制不會影響修正的安全性結果。 隔離的修補程式會套用相同的程式碼變更,這些變更稍後會包含在完整修補程式(-p)發行版本中。 修正是以Composer套件還是獨立檔案的形式提供,並不影響其有效性。 不套用修補程式的商家會維持現有的安全性基準,直到下一次排程的安全性發行為止。 套用孤立的修補程式可更早提供修正程式,而非等待完整的發行週期,藉此降低曝光率。

有關此主題的更多說明

recommendation-more-help
commerce-operations-help-release