ARK. 1Słownik pojęćStrony WWW, WordPress i hosting

HSTS (HTTP Strict Transport Security)

Nagłówek nakazujący przeglądarce łączyć się z domeną przez zadany czas wyłącznie po HTTPS, dzięki czemu kolejne próby wejścia po HTTP przeglądarka zamienia na szyfrowane jeszcze przed wysłaniem żądania; pierwszego wejścia nie chroni — od tego jest lista preload wbudowana w przeglądarki.

TAB. 1Nazwabez tłumaczenia
Po angielskuHTTP Strict Transport Security (HSTS)
Po polskuHSTS (HTTP Strict Transport Security)
Którą formą pisaćbez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Inne formywymuszanie HTTPS · wymuszenie połączeń wyłącznie szyfrowanych
OdmianaSkrót nieodmienny, rodzaj męski: „ten HSTS, włączyć HSTS, dzięki HSTS"; potocznie „z HSTS-em". Nazwę nagłówka zapisujemy dokładnie: „Strict-Transport-Security".
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowasekurak: „HSTS czyli HTTP Strict Transport Security", „nagłówek Strict-Transport-Security"
Urząd i ustawacert.pl: „włączyć HSTS, czyli nagłówek HTTP, którym serwer informuje przeglądarkę…" — akronim plus polski OPIS działania, bez tłumaczenia nazwy; podaje też gotowy zapis „Strict-Transport-Security: max-age=31536000; includeSubDomains"
TAB. 3Źródła3
FormaCytatSkąd
ENpropozycja nagłówka Strict-Transport-Security […] jeżeli przeglądarka zobaczy, że witryna wysyła ten nagłówek, to przez czas określony w nagłówku cała komunikacja będzie się odbywać po HTTPSsekurak.pl
ENPojawia się jednak problem: użytkownik przy pierwszym połączeniu do serwera nie jest chronionysekurak.pl
ENwłączyć HSTS, czyli nagłówek HTTP, którym serwer informuje przeglądarkę, że z tą domeną wolno łączyć się wyłącznie z wykorzystaniem HTTPS.wiedza.cert.pl
TAB. 4Obok w tej dziedzinie6
czyszczenie przejętej stronysite cleanupUsunięcie ze strony złośliwego kodu, backdoorów i kont napastnika oraz przywrócenie pierwotnej treści, zakończone zamknięciem drogi, którą doszło do włamania — bez tego infekcja wraca.
enumeracja użytkownikówuser enumerationPozyskiwanie listy istniejących loginów aplikacji — w WordPressie m.in. przez archiwa autorów, adres /?author=1 i endpoint /wp-json/wp/v2/users, gdzie indziej przez różnicę w odpowiedziach dla konta istniejącego i nieistniejącego — jako przygotowanie do ataku na hasła.
escapowanieescapingZakodowanie danych tuż przed wypisaniem ich na stronę, zależnie od kontekstu wyjścia (HTML, atrybut, URL, JavaScript), tak by przeglądarka potraktowała je jako tekst, a nie kod — podstawowa obrona przed XSS, wykonywana na wyjściu, a nie na wejściu.
koniec wsparcia dla wersji PHPPHP end-of-lifeMoment, w którym dana wersja PHP przestaje otrzymywać poprawki bezpieczeństwa od twórców języka — po nim środowisko hostingowe strony pozostaje podatne niezależnie od tego, jak aktualny jest sam WordPress. Każde wydanie PHP ma dwie fazy: 2 lata aktywnego wsparcia (poprawki błędów i bezpieczeństwa) i kolejne 2 lata wyłącznie poprawek krytycznych podatności; łącznie ok. 4 lata od premiery.
kopia zapasowabackupRegularnie tworzona kopia plików i bazy danych, przechowywana poza serwerem strony i odizolowana od reszty infrastruktury, wraz z przetestowaną procedurą odtworzenia.
limit prób logowanialogin lockoutOchrona przed zgadywaniem haseł polegająca na ograniczeniu liczby (i częstotliwości) błędnych prób logowania. Dwa różne mechanizmy: (a) blokada konta — czasowe zamknięcie konkretnego konta po przekroczeniu progu, (b) ograniczanie tempa żądań po stronie adresu IP / sesji / hasła (rate limiting), często uzupełniane CAPTCHA. Wariant (a) jest skuteczny przeciw klasycznemu brute-force, ale sam bywa wektorem DoS na ofiarę i nie chroni przed password spraying (jedno hasło do wielu kont).

Cały słownik →

Nasłuch 24/7