ARK. 1Słownik pojęćStrony WWW, WordPress i hosting

enumeracja użytkowników

Pozyskiwanie listy istniejących loginów aplikacji — w WordPressie m.in. przez archiwa autorów, adres /?author=1 i endpoint /wp-json/wp/v2/users, gdzie indziej przez różnicę w odpowiedziach dla konta istniejącego i nieistniejącego — jako przygotowanie do ataku na hasła.

TAB. 1Nazwapo polsku
Po angielskuuser enumeration
Po polskuenumeracja użytkowników
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formyenumerowanie użytkowników · ujawnianie istniejących loginów
Odmianata enumeracja, tej enumeracji, tę enumerację, o enumeracji; wariant rzeczownikowy: to enumerowanie, tego enumerowania; czas. enumerować (enumeruje, enumerowany)
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„enumerowanie użytkowników”, „enumeracja użytkowników”, „enumerują listę użytkowników serwisu” (sekurak, niebezpiecznik)
Urząd i ustawa„pozwala na enumerację użytkowników”, „umożliwia enumerację użytkowników w funkcjonalności resetowania hasła” (cert.pl, dziesiątki opisów CVE)
TAB. 3Źródła5
FormaCytatSkąd
PLEnumerowanie użytkowników. (...) pozwala również domyślnie na enumerację użytkowników, którzy zostali dodani w aplikacji.sekurak.pl
PLListing 10. Blokowanie enumeracji użytkowników poprzez konfigurację serwera Apachesekurak.pl
PLatakujący (...) enumerują listę użytkowników serwisu, próbując logować się na każdego z nich tym jednym hasłemniebezpiecznik.pl
PLMCO pozwala na enumerację użytkowników w funkcjonalnościach związanych z uwierzytelnianiem.cert.pl
PLRaytha CMS umożliwia enumerację użytkowników w funkcjonalności resetowania hasła.cert.pl
TAB. 4Obok w tej dziedzinie6
cross-site contaminationcross-site contaminationRozprzestrzenienie się infekcji z jednej witryny na pozostałe strony w tym samym koncie hostingowym — przez wspólny katalog nadrzędny, wspólnego użytkownika systemowego albo współdzieloną bazę — przez co wyczyszczenie pojedynczej strony nie kończy problemu.
CSP (Content Security Policy)Content Security Policy (CSP)Nagłówek określający, z jakich źródeł przeglądarka może wczytywać skrypty, style i inne zasoby, przez co ogranicza SKUTKI wstrzyknięcia obcego kodu (XSS) — jest warstwą ograniczającą szkody, a nie naprawą podatności po stronie serwera.
czyszczenie przejętej stronysite cleanupUsunięcie ze strony złośliwego kodu, backdoorów i kont napastnika oraz przywrócenie pierwotnej treści, zakończone zamknięciem drogi, którą doszło do włamania — bez tego infekcja wraca.
escapowanieescapingZakodowanie danych tuż przed wypisaniem ich na stronę, zależnie od kontekstu wyjścia (HTML, atrybut, URL, JavaScript), tak by przeglądarka potraktowała je jako tekst, a nie kod — podstawowa obrona przed XSS, wykonywana na wyjściu, a nie na wejściu.
HSTS (HTTP Strict Transport Security)HTTP Strict Transport Security (HSTS)Nagłówek nakazujący przeglądarce łączyć się z domeną przez zadany czas wyłącznie po HTTPS, dzięki czemu kolejne próby wejścia po HTTP przeglądarka zamienia na szyfrowane jeszcze przed wysłaniem żądania; pierwszego wejścia nie chroni — od tego jest lista preload wbudowana w przeglądarki.
koniec wsparcia dla wersji PHPPHP end-of-lifeMoment, w którym dana wersja PHP przestaje otrzymywać poprawki bezpieczeństwa od twórców języka — po nim środowisko hostingowe strony pozostaje podatne niezależnie od tego, jak aktualny jest sam WordPress. Każde wydanie PHP ma dwie fazy: 2 lata aktywnego wsparcia (poprawki błędów i bezpieczeństwa) i kolejne 2 lata wyłącznie poprawek krytycznych podatności; łącznie ok. 4 lata od premiery.

Cały słownik →

Nasłuch 24/7