ARK. 1Słownik pojęćStrony WWW, WordPress i hosting
escapowanie
Zakodowanie danych tuż przed wypisaniem ich na stronę, zależnie od kontekstu wyjścia (HTML, atrybut, URL, JavaScript), tak by przeglądarka potraktowała je jako tekst, a nie kod — podstawowa obrona przed XSS, wykonywana na wyjściu, a nie na wejściu.
TAB. 1Nazwapo polsku
| Po angielsku | escaping |
|---|---|
| Po polsku | escapowanie |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | kodowanie danych wyjściowych · kodowanie znaków specjalnych · zamiana na encje HTML |
| Odmiana | to escapowanie, tego escapowania, z escapowaniem; czas. escapować (escapuje), imiesł. escapowany, escapowane |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „Escapowanie” (nagłówek sekcji), „domyślnie escapowane”, „poprawnego escapowania danych”, „z odpowiednim escapowaniem” (sekurak) |
|---|---|
| Urząd i ustawa | „kodowanie danych wyjściowych”: „zwraca wartość pola telefonu bez odpowiedniego kodowania danych wyjściowych” (cert.pl; słowa „escapowanie” nie używa) |
TAB. 3Źródła4
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „Escapowanie. (...) wszystkie dane użyte w pliku .cshtml są domyślnie escapowane, dlatego też kod javascript się nie wykona.” | sekurak.pl |
| PL | „programiści (...) zapomnieli o implementacji poprawnego escapowania danych, co potencjalnie prowadzić może do XSS-a” | sekurak.pl |
| PL | „%s zostanie podmieniony (z odpowiednim escapowaniem mającym chronić przed SQLi) na $meta_value” | sekurak.pl |
| PL | „szablon profilu zwraca wartość pola telefonu bez odpowiedniego kodowania danych wyjściowych. W rezultacie przeglądarka ofiary wykonuje osadzony kod JavaScript” | cert.pl |
TAB. 4Obok w tej dziedzinie6
| CSP (Content Security Policy) | Content Security Policy (CSP) | Nagłówek określający, z jakich źródeł przeglądarka może wczytywać skrypty, style i inne zasoby, przez co ogranicza SKUTKI wstrzyknięcia obcego kodu (XSS) — jest warstwą ograniczającą szkody, a nie naprawą podatności po stronie serwera. |
| czyszczenie przejętej strony | site cleanup | Usunięcie ze strony złośliwego kodu, backdoorów i kont napastnika oraz przywrócenie pierwotnej treści, zakończone zamknięciem drogi, którą doszło do włamania — bez tego infekcja wraca. |
| enumeracja użytkowników | user enumeration | Pozyskiwanie listy istniejących loginów aplikacji — w WordPressie m.in. przez archiwa autorów, adres /?author=1 i endpoint /wp-json/wp/v2/users, gdzie indziej przez różnicę w odpowiedziach dla konta istniejącego i nieistniejącego — jako przygotowanie do ataku na hasła. |
| HSTS (HTTP Strict Transport Security) | HTTP Strict Transport Security (HSTS) | Nagłówek nakazujący przeglądarce łączyć się z domeną przez zadany czas wyłącznie po HTTPS, dzięki czemu kolejne próby wejścia po HTTP przeglądarka zamienia na szyfrowane jeszcze przed wysłaniem żądania; pierwszego wejścia nie chroni — od tego jest lista preload wbudowana w przeglądarki. |
| koniec wsparcia dla wersji PHP | PHP end-of-life | Moment, w którym dana wersja PHP przestaje otrzymywać poprawki bezpieczeństwa od twórców języka — po nim środowisko hostingowe strony pozostaje podatne niezależnie od tego, jak aktualny jest sam WordPress. Każde wydanie PHP ma dwie fazy: 2 lata aktywnego wsparcia (poprawki błędów i bezpieczeństwa) i kolejne 2 lata wyłącznie poprawek krytycznych podatności; łącznie ok. 4 lata od premiery. |
| kopia zapasowa | backup | Regularnie tworzona kopia plików i bazy danych, przechowywana poza serwerem strony i odizolowana od reszty infrastruktury, wraz z przetestowaną procedurą odtworzenia. |