一款用于 Magento 2 加密密钥轮换和管理的实用工具。CVE-2024-34102(又名 Cosmic Sting)的受害者可将其用于善后处理。
应用安全补丁后,您需要执行一次密钥轮换,以完全阻止攻击者通过管理员级别的 WebAPI 访问。
如果您无法升级或应用官方隔离补丁,请参阅 我们的补丁。
如果官方的加密密钥轮换命令 php bin/magento encryption:key:change 不可用,您可以使用此扩展,并且此扩展作为"密钥管理器"拥有更多功能。
此扩展提供 3 个命令。
php bin/magento ww:encryption-key-manager:genkey [-f|--format FORMAT]
示例:
$ php bin/magento ww:encryption-key-manager:genkey
5f81fe506a1025b8ea439fd49c6fa8e3
php bin/magento ww:ekm:list [--newest]
提示:您可以用 ekm 作为 encryption-key-manager 的简写。
示例:
$ php bin/magento ww:ekm:list
加密密钥数量:3
39a2f1213e6a942af3cd4f1c2d61528c
fdd862cd41f95e4edaf2636258ce359f
3cd27f0eeae9ffec35681d8aa0faa618
php bin/magento ww:encryption-key-manager:rotate [-k|--key KEY]
提示:如果未提供 -k|--key,将使用随机生成的密钥。
示例:
$ php bin/magento ww:encryption-key-manager:rotate
加密密钥已成功轮换。
加密密钥存储在 `app/etc/env.php` 中。注意:不要删除旧密钥!
从 2.4.7 版本开始,加密密钥格式从 hex 改为 base64。
新格式示例(注意它有 base64 前缀):
base64bDr+HSz4tZ+cjZA89J5RvbZzCfDKWO1iXgDfmqeZL0c=
默认情况下,php bin/magento ww:encryption-key-manager:genkey 会生成一个与您当前 Magento 版本兼容的密钥。
但您可以强制指定格式(用于开发目的)
php bin/magento ww:encryption-key-manager:genkey --format base64
php bin/magento ww:encryption-key-manager:genkey --format hex
密钥生成过程的更多详细信息请参阅此博客文章。
Magento 2.4
composer require wubinworks/module-encryption-key-manager-cli
如果您喜欢此扩展,请为本仓库点星。