ARK. 1Słownik pojęćStrony WWW, WordPress i hosting
koniec wsparcia dla wersji PHP
Moment, w którym dana wersja PHP przestaje otrzymywać poprawki bezpieczeństwa od twórców języka — po nim środowisko hostingowe strony pozostaje podatne niezależnie od tego, jak aktualny jest sam WordPress. Każde wydanie PHP ma dwie fazy: 2 lata aktywnego wsparcia (poprawki błędów i bezpieczeństwa) i kolejne 2 lata wyłącznie poprawek krytycznych podatności; łącznie ok. 4 lata od premiery.
TAB. 1Nazwapo polsku
| Po angielsku | PHP end-of-life |
|---|---|
| Po polsku | koniec wsparcia dla wersji PHP |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | wycofana wersja PHP · przestarzała wersja PHP · PHP EOL |
| Odmiana | ten koniec wsparcia, tego końca wsparcia, po końcu wsparcia; wariant czasownikowy: „wsparcie się skończyło", „wersja wyszła ze wsparcia". Skrót nieodmienny: „ten EOL, po EOL". „PHP" zawsze nieodmienne („w PHP 7.4", nie „w PHP-ie"). |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | sekurak: „Microsoft kończy wsparcie dla Windows XP", „brak nowych aktualizacji bezpieczeństwa" — polska peryfraza zamiast „end-of-life" |
|---|---|
| Urząd i ustawa | cert.pl opisowo: „aktualna wersja oprogramowania serwera"; terminu „end-of-life"/„EOL" brak |
TAB. 3Źródła3
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „Microsoft kończy wsparcie dla Windows XP […] oznacza to brak nowych aktualizacji bezpieczeństwa” | sekurak.pl |
| PL | „Należy utrzymywać […] aktualną wersję oprogramowania serwera.” | wiedza.cert.pl |
| EN | „Active Support: 2 years from the initial stable release; Security Support: 2 additional years for critical security issues only” | php.net |
TAB. 4Obok w tej dziedzinie6
| enumeracja użytkowników | user enumeration | Pozyskiwanie listy istniejących loginów aplikacji — w WordPressie m.in. przez archiwa autorów, adres /?author=1 i endpoint /wp-json/wp/v2/users, gdzie indziej przez różnicę w odpowiedziach dla konta istniejącego i nieistniejącego — jako przygotowanie do ataku na hasła. |
| escapowanie | escaping | Zakodowanie danych tuż przed wypisaniem ich na stronę, zależnie od kontekstu wyjścia (HTML, atrybut, URL, JavaScript), tak by przeglądarka potraktowała je jako tekst, a nie kod — podstawowa obrona przed XSS, wykonywana na wyjściu, a nie na wejściu. |
| HSTS (HTTP Strict Transport Security) | HTTP Strict Transport Security (HSTS) | Nagłówek nakazujący przeglądarce łączyć się z domeną przez zadany czas wyłącznie po HTTPS, dzięki czemu kolejne próby wejścia po HTTP przeglądarka zamienia na szyfrowane jeszcze przed wysłaniem żądania; pierwszego wejścia nie chroni — od tego jest lista preload wbudowana w przeglądarki. |
| kopia zapasowa | backup | Regularnie tworzona kopia plików i bazy danych, przechowywana poza serwerem strony i odizolowana od reszty infrastruktury, wraz z przetestowaną procedurą odtworzenia. |
| limit prób logowania | login lockout | Ochrona przed zgadywaniem haseł polegająca na ograniczeniu liczby (i częstotliwości) błędnych prób logowania. Dwa różne mechanizmy: (a) blokada konta — czasowe zamknięcie konkretnego konta po przekroczeniu progu, (b) ograniczanie tempa żądań po stronie adresu IP / sesji / hasła (rate limiting), często uzupełniane CAPTCHA. Wariant (a) jest skuteczny przeciw klasycznemu brute-force, ale sam bywa wektorem DoS na ofiarę i nie chroni przed password spraying (jedno hasło do wielu kont). |
| monitorowanie integralności plików | file integrity monitoring | Porównywanie plików strony z wzorcem — na przykład sumami kontrolnymi oficjalnego wydania WordPressa — w celu wykrycia plików zmodyfikowanych lub dodanych przez napastnika. |