Платформа CrowdSec с открытым исходным кодом анализирует логи и выявляет вредоносную активность, включая попытки перебора, сканирование, ботов и другие подозрительные действия. Проект выпустил версию 1.8.

Главное изменение в CrowdSec 1.8 связано с определением ботов в WAF. Если функция включена, посетители видят страницу с проверкой и браузерным фингерпринтингом перед доступом к защищённому сайту. CrowdSec оценивает результат проверки и собранный отпечаток браузера по настроенным правилам, чтобы определить, реальный это человек или автоматизированный клиент.

В релизе также улучшен сам механизм проверки: усилена обработка proof-of-work, появились настраиваемые пороги определения, единая оценка ботов и более понятное поведение при отключённых cookie.

Также появился отдельный источник данных Kubernetes. CrowdSec теперь может забирать логи напрямую с API-сервера Kubernetes. Это упрощает развёртывание в средах, где администраторы хотят анализировать логи кластера без дополнительного слоя пересылки логов.

В CrowdSec 1.8 также расширен язык выражений: появились новые HTTP-помощники. Они позволяют парсерам и сценариям определения обращаться к внешним HTTP-сервисам, что открывает больше возможностей для гибкого обогащения данных и принятия решений.

Также улучшены команды cscli console status и cscli hub list, добавлена новая метрика heartbeat машин, оптимизировано дедуплицирование решений в базе данных. Появился настраиваемый таймаут аутентификации между WAF и CrowdSec Local API.

Список исправлений обширный. Среди наиболее важных: устранено дублирование приёма логов Loki, улучшена обработка временных меток, исправлены сбои и проблемы с именами, связанные с Docker, скорректировано поведение при получении syslog, улучшено отслеживание правил WAF. Также устранён ряд проблем в Local API, системе оповещений и базе данных.

Подробнее в журнале изменений.