ARK. 1Słownik pojęćStrony WWW, WordPress i hosting

escapowanie

Zakodowanie danych tuż przed wypisaniem ich na stronę, zależnie od kontekstu wyjścia (HTML, atrybut, URL, JavaScript), tak by przeglądarka potraktowała je jako tekst, a nie kod — podstawowa obrona przed XSS, wykonywana na wyjściu, a nie na wejściu.

TAB. 1Nazwapo polsku
Po angielskuescaping
Po polskuescapowanie
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formykodowanie danych wyjściowych · kodowanie znaków specjalnych · zamiana na encje HTML
Odmianato escapowanie, tego escapowania, z escapowaniem; czas. escapować (escapuje), imiesł. escapowany, escapowane
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„Escapowanie” (nagłówek sekcji), „domyślnie escapowane”, „poprawnego escapowania danych”, „z odpowiednim escapowaniem” (sekurak)
Urząd i ustawa„kodowanie danych wyjściowych”: „zwraca wartość pola telefonu bez odpowiedniego kodowania danych wyjściowych” (cert.pl; słowa „escapowanie” nie używa)
TAB. 3Źródła4
FormaCytatSkąd
PLEscapowanie. (...) wszystkie dane użyte w pliku .cshtml są domyślnie escapowane, dlatego też kod javascript się nie wykona.sekurak.pl
PLprogramiści (...) zapomnieli o implementacji poprawnego escapowania danych, co potencjalnie prowadzić może do XSS-asekurak.pl
PL%s zostanie podmieniony (z odpowiednim escapowaniem mającym chronić przed SQLi) na $meta_valuesekurak.pl
PLszablon profilu zwraca wartość pola telefonu bez odpowiedniego kodowania danych wyjściowych. W rezultacie przeglądarka ofiary wykonuje osadzony kod JavaScriptcert.pl
TAB. 4Obok w tej dziedzinie6
CSP (Content Security Policy)Content Security Policy (CSP)Nagłówek określający, z jakich źródeł przeglądarka może wczytywać skrypty, style i inne zasoby, przez co ogranicza SKUTKI wstrzyknięcia obcego kodu (XSS) — jest warstwą ograniczającą szkody, a nie naprawą podatności po stronie serwera.
czyszczenie przejętej stronysite cleanupUsunięcie ze strony złośliwego kodu, backdoorów i kont napastnika oraz przywrócenie pierwotnej treści, zakończone zamknięciem drogi, którą doszło do włamania — bez tego infekcja wraca.
enumeracja użytkownikówuser enumerationPozyskiwanie listy istniejących loginów aplikacji — w WordPressie m.in. przez archiwa autorów, adres /?author=1 i endpoint /wp-json/wp/v2/users, gdzie indziej przez różnicę w odpowiedziach dla konta istniejącego i nieistniejącego — jako przygotowanie do ataku na hasła.
HSTS (HTTP Strict Transport Security)HTTP Strict Transport Security (HSTS)Nagłówek nakazujący przeglądarce łączyć się z domeną przez zadany czas wyłącznie po HTTPS, dzięki czemu kolejne próby wejścia po HTTP przeglądarka zamienia na szyfrowane jeszcze przed wysłaniem żądania; pierwszego wejścia nie chroni — od tego jest lista preload wbudowana w przeglądarki.
koniec wsparcia dla wersji PHPPHP end-of-lifeMoment, w którym dana wersja PHP przestaje otrzymywać poprawki bezpieczeństwa od twórców języka — po nim środowisko hostingowe strony pozostaje podatne niezależnie od tego, jak aktualny jest sam WordPress. Każde wydanie PHP ma dwie fazy: 2 lata aktywnego wsparcia (poprawki błędów i bezpieczeństwa) i kolejne 2 lata wyłącznie poprawek krytycznych podatności; łącznie ok. 4 lata od premiery.
kopia zapasowabackupRegularnie tworzona kopia plików i bazy danych, przechowywana poza serwerem strony i odizolowana od reszty infrastruktury, wraz z przetestowaną procedurą odtworzenia.

Cały słownik →

Nasłuch 24/7