ARK. 1Słownik pojęćStrony WWW, WordPress i hosting
HSTS (HTTP Strict Transport Security)
Nagłówek nakazujący przeglądarce łączyć się z domeną przez zadany czas wyłącznie po HTTPS, dzięki czemu kolejne próby wejścia po HTTP przeglądarka zamienia na szyfrowane jeszcze przed wysłaniem żądania; pierwszego wejścia nie chroni — od tego jest lista preload wbudowana w przeglądarki.
TAB. 1Nazwabez tłumaczenia
| Po angielsku | HTTP Strict Transport Security (HSTS) |
|---|---|
| Po polsku | HSTS (HTTP Strict Transport Security) |
| Którą formą pisać | bez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle. |
| Inne formy | wymuszanie HTTPS · wymuszenie połączeń wyłącznie szyfrowanych |
| Odmiana | Skrót nieodmienny, rodzaj męski: „ten HSTS, włączyć HSTS, dzięki HSTS"; potocznie „z HSTS-em". Nazwę nagłówka zapisujemy dokładnie: „Strict-Transport-Security". |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | sekurak: „HSTS czyli HTTP Strict Transport Security", „nagłówek Strict-Transport-Security" |
|---|---|
| Urząd i ustawa | cert.pl: „włączyć HSTS, czyli nagłówek HTTP, którym serwer informuje przeglądarkę…" — akronim plus polski OPIS działania, bez tłumaczenia nazwy; podaje też gotowy zapis „Strict-Transport-Security: max-age=31536000; includeSubDomains" |
TAB. 3Źródła3
| Forma | Cytat | Skąd |
|---|---|---|
| EN | „propozycja nagłówka Strict-Transport-Security […] jeżeli przeglądarka zobaczy, że witryna wysyła ten nagłówek, to przez czas określony w nagłówku cała komunikacja będzie się odbywać po HTTPS” | sekurak.pl |
| EN | „Pojawia się jednak problem: użytkownik przy pierwszym połączeniu do serwera nie jest chroniony” | sekurak.pl |
| EN | „włączyć HSTS, czyli nagłówek HTTP, którym serwer informuje przeglądarkę, że z tą domeną wolno łączyć się wyłącznie z wykorzystaniem HTTPS.” | wiedza.cert.pl |
TAB. 4Obok w tej dziedzinie6
| czyszczenie przejętej strony | site cleanup | Usunięcie ze strony złośliwego kodu, backdoorów i kont napastnika oraz przywrócenie pierwotnej treści, zakończone zamknięciem drogi, którą doszło do włamania — bez tego infekcja wraca. |
| enumeracja użytkowników | user enumeration | Pozyskiwanie listy istniejących loginów aplikacji — w WordPressie m.in. przez archiwa autorów, adres /?author=1 i endpoint /wp-json/wp/v2/users, gdzie indziej przez różnicę w odpowiedziach dla konta istniejącego i nieistniejącego — jako przygotowanie do ataku na hasła. |
| escapowanie | escaping | Zakodowanie danych tuż przed wypisaniem ich na stronę, zależnie od kontekstu wyjścia (HTML, atrybut, URL, JavaScript), tak by przeglądarka potraktowała je jako tekst, a nie kod — podstawowa obrona przed XSS, wykonywana na wyjściu, a nie na wejściu. |
| koniec wsparcia dla wersji PHP | PHP end-of-life | Moment, w którym dana wersja PHP przestaje otrzymywać poprawki bezpieczeństwa od twórców języka — po nim środowisko hostingowe strony pozostaje podatne niezależnie od tego, jak aktualny jest sam WordPress. Każde wydanie PHP ma dwie fazy: 2 lata aktywnego wsparcia (poprawki błędów i bezpieczeństwa) i kolejne 2 lata wyłącznie poprawek krytycznych podatności; łącznie ok. 4 lata od premiery. |
| kopia zapasowa | backup | Regularnie tworzona kopia plików i bazy danych, przechowywana poza serwerem strony i odizolowana od reszty infrastruktury, wraz z przetestowaną procedurą odtworzenia. |
| limit prób logowania | login lockout | Ochrona przed zgadywaniem haseł polegająca na ograniczeniu liczby (i częstotliwości) błędnych prób logowania. Dwa różne mechanizmy: (a) blokada konta — czasowe zamknięcie konkretnego konta po przekroczeniu progu, (b) ograniczanie tempa żądań po stronie adresu IP / sesji / hasła (rate limiting), często uzupełniane CAPTCHA. Wariant (a) jest skuteczny przeciw klasycznemu brute-force, ale sam bywa wektorem DoS na ofiarę i nie chroni przed password spraying (jedno hasło do wielu kont). |