Versão 0.35.1
Correções de segurança, paleta de comandos por atalho de teclado, tema claro revisado e a estimativa de capacidade alinhada com a tabela de dimensionamento.
Lançada em 29/07/2026.
Esta versão contém correções de segurança. Recomendamos atualizar.
Quatro pontos do painel aceitavam conteúdo sem validação suficiente. Nenhum deles é alcançável por quem não tem acesso ao painel, e não há indício de uso indevido em nenhuma instalação: os problemas foram encontrados por auditoria interna do próprio time, antes de qualquer incidente.
A atualização não pede nada de você
Ela é gradual: o painel continua funcionando e nenhuma configuração existente é perdida.
Se você está vindo de uma versão anterior à 0.35.0, leia antes o aviso sobre cópia de zona na página da 0.35.0. Quem já está na 0.35.0 não precisa fazer nada.
Segurança
-
Fechada a execução de comando pelo assistente de anycast. Um campo do assistente de anycast entrava na configuração do servidor sem validação suficiente, o que permitia executar comando na máquina. Havia ainda um segundo caminho até o mesmo ponto, esse disponível também para o perfil de operador.
A correção foi feita em duas camadas: o campo passou a ser validado de forma restritiva, e a forma como o valor é usado mudou — de modo que nem uma falha de validação futura chega a virar comando.
-
Configuração de roteamento deixou de aceitar conteúdo não validado. Quatro campos usados na configuração das sessões de roteamento (O protocolo de roteamento entre provedores. É requisito para usar anycast.) entravam sem validação e permitiam inserir instrução arbitrária no serviço. Todos passaram a ser validados.
-
Limpeza de cache deixou de aceitar nome que vira opção de comando. Um nome de domínio com formato especial podia ser interpretado como opção pelo comando interno de limpeza de cache. A validação passou a exigir o formato real de nome de domínio, e uma proteção adicional garante que valor vindo do usuário nunca seja lido como opção.
Nomes com sublinhado, como os usados por registros de e-mail e de serviço, continuam funcionando normalmente.
-
O sistema não executa mais nenhum comando por interpretador de shell. Onde ainda havia essa forma de execução, ela foi substituída por chamada direta ao programa. Isso fecha a categoria inteira de falha, não apenas os casos conhecidos, e uma verificação automática impede que ela volte no futuro.
Como as correções foram verificadas
Cada uma passou pela bateria completa isolada e depois foi integrada uma a uma, com nova verificação a cada passo. Além disso: ferramentas de análise de segurança comparadas contra a versão anterior, 26 testes batendo no sistema pela rede como um usuário real, e homologação final num servidor de laboratório com o produto rodando de verdade.
Nessa homologação a exploração ficou bloqueada na máquina real, e o reinício de serviço pelo painel foi medido com zero falha de resolução em cinquenta consultas — o que importa para quem vai aplicar a atualização em produção.
Adições
-
Paleta de comandos por atalho de teclado. Um campo de busca que abre sobre qualquer tela e leva direto à página ou ação desejada, agrupada por área e navegável só pelo teclado.
Ela respeita a permissão de quem está logado: um usuário que não é administrador não vê na busca aquilo que não poderia abrir. Vale para perfis restritos.

Melhorias
-
Tema claro revisado tela a tela. Campos e cartões que ficavam com contraste insuficiente no tema claro foram corrigidos em toda a interface.
-
Estimativa de capacidade alinhada com a tabela de dimensionamento. A tela de Benchmark calculava a capacidade por um critério próprio e chegava a um número bem acima do que a tabela comercial de dimensionamento indica.
Chegava a um número cerca de seis vezes maior. A diferença não era erro de conta: as duas contavam unidades diferentes — "cliente" como dispositivo, "assinante" como domicílio.
A tela passou a usar a regra da documentação como fonte única, e um teste automático trava a sincronia entre o que o servidor calcula e o que a tela mostra. O efeito prático é acabar com a divergência entre o número que o consultor vê na tela e o que a proposta comercial diz — era dúvida recorrente em conversa com cliente. Veja medir capacidade.

Correções
-
Criar zona secundária pelo painel passou a funcionar de ponta a ponta. Numa instalação nova, a zona era criada mas não passava a responder, e o servidor não buscava os dados do primário. Os dois pontos foram corrigidos — veja criar zona secundária.
-
Ajuste fino deixou de aceitar valores que derrubavam a rede do servidor. Era possível salvar um valor que estrangulava a alocação de rede, e o valor sobrevivia ao reinício da máquina. As faixas aceitas passaram a ser validadas. Veja ajustar desempenho.
-
Erro do servidor de zonas deixou de chegar ao painel como falha genérica. Quando o servidor autoritativo recusava uma operação, o painel exibia um erro sem causa, escondendo o motivo real. Agora a mensagem original chega até a tela. Corrigido em treze pontos diferentes.
-
Endereços IPv6 aceitos na configuração de anycast. O campo aceitava apenas endereços IPv4.
-
Distribuição de respostas do painel deixou de subdimensionar as respostas com sucesso. Com o cache quente, o gráfico de distribuição mostrava proporção incorreta, dando a impressão de que havia mais falhas do que realmente havia. Veja o Dashboard.
-
Consultas IPv6 deixaram de receber recusa em instalações novas. A lista de redes confiáveis padrão cobria apenas faixas IPv4, então clientes que consultavam por IPv6 recebiam recusa até que o operador ajustasse a lista manualmente.
Afeta apenas instalações novas: em instalação existente, a lista de acesso não é alterada pela atualização, e o ajuste continua sendo feito pelo painel em restringir recursão.
Remoções
-
O tour guiado foi removido — por inteiro, não escondido. Decisão de produto: quem opera o painel é técnico, e o tour atrapalhava mais do que ensinava. O conteúdo de apoio continua nesta documentação e na central de ajuda, e a paleta de comandos entrou no lugar dele.
-
Ferramentas internas saíram do pacote de instalação. O pacote entregue ao cliente deixou de levar scripts de desenvolvimento que não têm uso na instalação. Validado com uma instalação limpa em servidor zerado.
