ARK. 1Słownik pojęćStrony WWW, WordPress i hosting
czyszczenie przejętej strony
Usunięcie ze strony złośliwego kodu, backdoorów i kont napastnika oraz przywrócenie pierwotnej treści, zakończone zamknięciem drogi, którą doszło do włamania — bez tego infekcja wraca.
TAB. 1Nazwapo polsku
| Po angielsku | site cleanup |
|---|---|
| Po polsku | czyszczenie przejętej strony |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | czyszczenie zainfekowanej strony · usuwanie infekcji ze strony · postępowanie po przejęciu strony · przywracanie strony po włamaniu |
| Odmiana | to czyszczenie, tego czyszczenia; czasownik: wyczyścić stronę z backdoora, oczyścić serwis |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | czasownikowo: „została wyczyszczona z backdoora" (sekurak), „znalazł i usunął źródło problemu" (niebezpiecznik) |
|---|---|
| Urząd i ustawa | „Przejęta strona internetowa", „Postępowanie w razie infekcji", „przywrócenie strony z kopii zapasowej sprzed incydentu" (CERT Polska) |
TAB. 3Źródła5
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „Postępowanie w razie infekcji” | wiedza.cert.pl |
| PL | „zalecamy odcięcie serwera HTTP od sieci, aby uniemożliwić dalszą działalność atakujących” | wiedza.cert.pl |
| PL | „Regularne wykonywanie kopii zapasowych plików strony i bazy danych zapewnia łatwość w przywróceniu strony po infekcji” | wiedza.cert.pl |
| PL | „Aktualna wersja pluginu – 4.4.5 – została wyczyszczona z backdoora” | sekurak.pl |
| PL | „W ciągu kolejnych godzin zespół znalazł i usunął źródło problemu.” | niebezpiecznik.pl |
TAB. 4Obok w tej dziedzinie6
| certyfikat SSL/TLS | SSL/TLS certificate | Podpisane przez urząd certyfikacji poświadczenie wiążące klucz publiczny z domeną, umożliwiające szyfrowane połączenie HTTPS; chroni dane w drodze między przeglądarką a serwerem, ale w żaden sposób nie zabezpiecza samej strony przed włamaniem. |
| cross-site contamination | cross-site contamination | Rozprzestrzenienie się infekcji z jednej witryny na pozostałe strony w tym samym koncie hostingowym — przez wspólny katalog nadrzędny, wspólnego użytkownika systemowego albo współdzieloną bazę — przez co wyczyszczenie pojedynczej strony nie kończy problemu. |
| CSP (Content Security Policy) | Content Security Policy (CSP) | Nagłówek określający, z jakich źródeł przeglądarka może wczytywać skrypty, style i inne zasoby, przez co ogranicza SKUTKI wstrzyknięcia obcego kodu (XSS) — jest warstwą ograniczającą szkody, a nie naprawą podatności po stronie serwera. |
| enumeracja użytkowników | user enumeration | Pozyskiwanie listy istniejących loginów aplikacji — w WordPressie m.in. przez archiwa autorów, adres /?author=1 i endpoint /wp-json/wp/v2/users, gdzie indziej przez różnicę w odpowiedziach dla konta istniejącego i nieistniejącego — jako przygotowanie do ataku na hasła. |
| escapowanie | escaping | Zakodowanie danych tuż przed wypisaniem ich na stronę, zależnie od kontekstu wyjścia (HTML, atrybut, URL, JavaScript), tak by przeglądarka potraktowała je jako tekst, a nie kod — podstawowa obrona przed XSS, wykonywana na wyjściu, a nie na wejściu. |
| HSTS (HTTP Strict Transport Security) | HTTP Strict Transport Security (HSTS) | Nagłówek nakazujący przeglądarce łączyć się z domeną przez zadany czas wyłącznie po HTTPS, dzięki czemu kolejne próby wejścia po HTTP przeglądarka zamienia na szyfrowane jeszcze przed wysłaniem żądania; pierwszego wejścia nie chroni — od tego jest lista preload wbudowana w przeglądarki. |