سرور BTCPay نسخه ۲.۴.۵ را منتشر کرد: تمرکز بر امنیت و سرعت فاکتورها
شرکت BTCPay Server از انتشار نسخه ۲.۴.۵ نرمافزار خود خبر داده است که مهمترین ویژگیهای آن شامل افزایش امنیت و سرعت در پردازش فاکتورها است. با این حال، یک نکته مهم وجود دارد که کاربران باید به آن توجه کنند: اگر فروشگاه شما از طریق شبکه Tor فعال است، پس از بهروزرسانی، این قابلیت غیرفعال خواهد شد و لازم است آن را مجدداً فعال کنید.
این نسخه در تاریخ ۵ اکتبر ۲۰۲۶ اعلام شد و برچسب مربوط به آن در GitHub حدوداً در تاریخ ۶ اکتبر ۲۰۲۶ منتشر گردید. نیکلاس دوریه و پاولنکس، توسعهدهندگان اصلی این پروژه، مسئولیت این بهروزرسانی را بر عهده داشتهاند.
بزرگترین تغییر امنیتی در این نسخه، مقابله با آسیبپذیری موسوم به “جعل درخواست سمت سرور” (Server-Side Request Forgery یا SSRF) است. این نوع حمله را میتوان به منشیای تشبیه کرد که هر شماره تلفنی را که یک غریبه به او میدهد، حتی خطوط داخلی که نباید از بیرون تماس گرفته شوند، شمارهگیری میکند. SSRF نیز به همین ترتیب عمل میکند؛ مهاجم سرور را فریب میدهد تا از طرف او درخواستهایی را ارسال کند و گاهی به سیستمهایی دسترسی پیدا میکند که باید خصوصی باقی بمانند.
نسخه ۲.۴.۵ محافظتهایی را در برابر این ریسک در درخواستهای خروجی Lightning و LNURL و همچنین وبهوکهای فاکتور اضافه کرده است. به بیان سادهتر، سرور اکنون در مورد اینکه به کجا ترافیک ارسال کند، سختگیرتر عمل میکند.
قوانین مربوط به بازپرداختها نیز سختگیرانهتر شدهاند. این بهروزرسانی مجوزهای لازم برای تأیید بازپرداختها را محدودتر میکند و در نتیجه، تعداد افرادی از تیم فروشگاه که میتوانند پول را بازگردانند، کاهش مییابد.
حریم خصوصی نیز مورد توجه قرار گرفته است. جزئیات فاکتورهای عمومی پس از گذشت یک ماه از صدور فاکتور مخفی خواهند شد، بنابراین صفحات پرداخت قدیمی دیگر اطلاعات را به طور نامحدود منتشر نخواهند کرد.
در بخش عملکرد، تیم توسعه بر افزایش سرعت تولید فاکتور تمرکز کرده است.
استقرار با استفاده از Docker، که روش نصب و اجرای BTCPay Server برای بسیاری از اپراتورها است، در این نسخه بهطور قابل توجهی پاکسازی شده است. پشتیبانی از Tor اکنون اختیاری است و دیگر به صورت پیشفرض فعال نیست. کاربران فعلی که از آدرسهای onion استفاده میکنند، باید پس از بهروزرسانی، Tor را به صورت دستی مجدداً فعال کنند تا سرویس آنها قابل دسترس باقی بماند.
این نسخه همچنین چندین ادغام قدیمیتر را که دیگر فعالانه نگهداری نمیشدند، از جمله Bitcoin Plus، Trezarcoin و JoinMarket را بازنشسته کرده است.
دستور جدید btcpay-routes به مدیران کنترل بیشتری بر مسیرهای API Lightning میدهد و به اپراتورها انعطافپذیری بیشتری در نحوه نمایش و مدیریت تنظیمات Lightning خود ارائه میدهد.
علاوه بر موارد اصلی، یادداشتهای انتشار در GitHub شامل تغییرات مخرب (breaking changes)، APIهای جدید Greenfield و بهبودهایی برای افزونهها و عملکرد پایگاه داده است. Greenfield API سرور BTCPay برای توسعه بر روی این پلتفرم است.
ثبتنام برای Plugin Builder نیز مجدداً باز شده است، این بار با بهبود قابلیت سندباکسینگ (sandboxing). سندباکسینگ یک افزونه را در فضای مخصوص به خود نگه میدارد، بنابراین افزونههای مخرب یا دارای اشکال، دشوارتر میتوانند به سایر قسمتهای سیستم آسیب برسانند.
نسخه ۲.۴.۵ پس از نسخههای ۲.۴.۴ (منتشر شده در سپتامبر) و ۲.۴.۲ (منتشر شده در آگوست ۲۰۲۶) عرضه شده است که هر دو نیز بر بهبودهای امنیتی تمرکز داشتند.
برای هر کسی که از BTCPay Server استفاده میکند، توصیه عملی ساده است: از طریق منوی تنظیمات سرور بهروزرسانی کنید و بلافاصله پس از آن، تنظیمات Tor خود را بررسی نمایید. این پروژه مدیران را تشویق میکند تا از طریق منوهای تنظیمات مربوطه بهروزرسانی کنند تا تغییرات را دریافت نمایند.
قوانین سختگیرانهتر بازپرداخت برای فروشگاههایی با چندین حساب کاربری اهمیت دارد. بازپرداختها یکی از معدود جریانهایی هستند که وجوه را به بیرون منتقل میکنند و محدود کردن افرادی که میتوانند آنها را تأیید کنند، هم ریسک داخلی و هم خسارات ناشی از یک حساب کاربری در معرض خطر را کاهش میدهد.
تغییرات مخرب نیازمند توجه توسعهدهندگان است. هر کسی که دارای ادغامهای سفارشی، افزونهها یا اسکریپتهایی است که بر اساس رفتارهای قدیمیتر ساخته شدهاند، باید قبل از ارتقاء سیستمهای تولیدی، یادداشتهای انتشار در GitHub را مطالعه کند.
قانون مخفی شدن جزئیات فاکتورهای عمومی پس از یک ماه، یک پیشفرض حریم خصوصی معقول و منطقی است. صفحات پرداخت که برای همیشه باقی میمانند میتوانند جزئیاتی در مورد اینکه چه کسی، چه چیزی و چه زمانی پرداخت کرده است را فاش کنند و محدود کردن این افشاگری هزینه بسیار کمی برای کاربران قانونی دارد.



