ARK. 1Słownik pojęćStrony WWW, WordPress i hosting
kopia zapasowa
Regularnie tworzona kopia plików i bazy danych, przechowywana poza serwerem strony i odizolowana od reszty infrastruktury, wraz z przetestowaną procedurą odtworzenia.
TAB. 1Nazwaobie formy
| Po angielsku | backup |
|---|---|
| Po polsku | kopia zapasowa |
| Którą formą pisać | obie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski. |
| Inne formy | backup · kopia bezpieczeństwa · kopia danych |
| Odmiana | ta kopia zapasowa, tej kopii zapasowej, l.mn. kopie zapasowe; zapożyczenie: ten backup, tego backupu, na backupie, l.mn. backupy (bez apostrofu); czas. zbackupować, imiesł. zbackupowany |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | wymiennie „backup / backupu / backupy / na backupie”, „kopia zapasowa” i „kopia bezpieczeństwa”; pochodna „zbackupowany system” (niebezpiecznik, zaufanatrzeciastrona) |
|---|---|
| Urząd i ustawa | „kopia zapasowa / kopie zapasowe” — wyłącznie, zapożyczenie nie pada ani razu (cert.pl) |
TAB. 3Źródła5
| Forma | Cytat | Skąd |
|---|---|---|
| PL (EN) | „Kopia zapasowa i migawki, czyli przepis na backup idealny (tytuł). Temat kopii bezpieczeństwa danych, czyli tzw. backupu, poruszaliśmy już wielokrotnie.” | niebezpiecznik.pl |
| PL (EN) | „Backupy trzeba robić dobrze. (...) Przed skutkami ransomware mają nas chronić kopie zapasowe” | niebezpiecznik.pl |
| PL | „Upewnić się, że posiadane kopie zapasowe są odizolowane i nie ucierpią w przypadku ataku na resztę infrastruktury.” | cert.pl |
| PL | „w przypadku aplikacji WWW sprawdzamy, czy pod znanymi ścieżkami nie są dostępne kopie zapasowe” | cert.pl |
| EN | „Grupy ransomware, przed którym nie uchronią żadne backupy (tytuł). (...) „mamy backupy i możecie nam skoczyć”” | zaufanatrzeciastrona.pl |
TAB. 4Obok w tej dziedzinie6
| escapowanie | escaping | Zakodowanie danych tuż przed wypisaniem ich na stronę, zależnie od kontekstu wyjścia (HTML, atrybut, URL, JavaScript), tak by przeglądarka potraktowała je jako tekst, a nie kod — podstawowa obrona przed XSS, wykonywana na wyjściu, a nie na wejściu. |
| HSTS (HTTP Strict Transport Security) | HTTP Strict Transport Security (HSTS) | Nagłówek nakazujący przeglądarce łączyć się z domeną przez zadany czas wyłącznie po HTTPS, dzięki czemu kolejne próby wejścia po HTTP przeglądarka zamienia na szyfrowane jeszcze przed wysłaniem żądania; pierwszego wejścia nie chroni — od tego jest lista preload wbudowana w przeglądarki. |
| koniec wsparcia dla wersji PHP | PHP end-of-life | Moment, w którym dana wersja PHP przestaje otrzymywać poprawki bezpieczeństwa od twórców języka — po nim środowisko hostingowe strony pozostaje podatne niezależnie od tego, jak aktualny jest sam WordPress. Każde wydanie PHP ma dwie fazy: 2 lata aktywnego wsparcia (poprawki błędów i bezpieczeństwa) i kolejne 2 lata wyłącznie poprawek krytycznych podatności; łącznie ok. 4 lata od premiery. |
| limit prób logowania | login lockout | Ochrona przed zgadywaniem haseł polegająca na ograniczeniu liczby (i częstotliwości) błędnych prób logowania. Dwa różne mechanizmy: (a) blokada konta — czasowe zamknięcie konkretnego konta po przekroczeniu progu, (b) ograniczanie tempa żądań po stronie adresu IP / sesji / hasła (rate limiting), często uzupełniane CAPTCHA. Wariant (a) jest skuteczny przeciw klasycznemu brute-force, ale sam bywa wektorem DoS na ofiarę i nie chroni przed password spraying (jedno hasło do wielu kont). |
| monitorowanie integralności plików | file integrity monitoring | Porównywanie plików strony z wzorcem — na przykład sumami kontrolnymi oficjalnego wydania WordPressa — w celu wykrycia plików zmodyfikowanych lub dodanych przez napastnika. |
| nagłówki bezpieczeństwa HTTP | HTTP security headers | Nagłówki odpowiedzi serwera (m.in. Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy), którymi strona instruuje przeglądarkę, jak ma ograniczyć ryzykowne zachowania. |