ARK. 1Słownik pojęćStrony WWW, WordPress i hosting

limit prób logowania

Ochrona przed zgadywaniem haseł polegająca na ograniczeniu liczby (i częstotliwości) błędnych prób logowania. Dwa różne mechanizmy: (a) blokada konta — czasowe zamknięcie konkretnego konta po przekroczeniu progu, (b) ograniczanie tempa żądań po stronie adresu IP / sesji / hasła (rate limiting), często uzupełniane CAPTCHA. Wariant (a) jest skuteczny przeciw klasycznemu brute-force, ale sam bywa wektorem DoS na ofiarę i nie chroni przed password spraying (jedno hasło do wielu kont).

TAB. 1Nazwapo polsku
Po angielskulogin lockout
Po polskulimit prób logowania
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formyblokada konta po nieudanych próbach logowania · ograniczanie liczby prób logowania · limitowanie liczby nieudanych prób logowania · limitowanie częstotliwości żądań
Odmianaten limit, tego limitu, o limicie, l.mn. limity; „blokada konta”: ta blokada, tej blokady, tę blokadę, o blokadzie; czas. limitować / ograniczać liczbę prób logowania, blokować konto
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„limitować liczbę nieudanych prób”, „blokada konta po X nieudanych próbach logowania”, „nieudane próby logowania” (niebezpiecznik, zaufanatrzeciastrona)
Urząd i ustawa„nie ogranicza liczby prób logowania, ani nie limituje ich czasowo”, „brak limitowania częstotliwości żądań” (cert.pl)
TAB. 3Źródła5
FormaCytatSkąd
PLNie blokujemy dostępu do konta po X nieudanych próbach logowania! (...) może celowo i długotrwale wzbudzać blokadę konta raz za razem, robiąc tzw. atak DoSniebezpiecznik.pl
PLTo mogłoby ich narazić na wywołanie blokady konta (lub wyświetlenie CAPTCHA) po kilku nieudanych próbach logowania.niebezpiecznik.pl
PLMusimy tutaj oczywiście limitować liczbę nieudanych próbniebezpiecznik.pl
PLSystem e-BOK nie ogranicza liczby prób logowania, ani nie limituje ich czasowo (...) Brak limitowania częstotliwości żądań umożliwia skuteczne ataki typu brute-forcecert.pl
PLjej systemy, chroniące wiele instancji Wordpressa, notowały średnio między 30 a 40 tysięcy nieudanych prób logowania dzienniezaufanatrzeciastrona.pl
TAB. 4Obok w tej dziedzinie6
HSTS (HTTP Strict Transport Security)HTTP Strict Transport Security (HSTS)Nagłówek nakazujący przeglądarce łączyć się z domeną przez zadany czas wyłącznie po HTTPS, dzięki czemu kolejne próby wejścia po HTTP przeglądarka zamienia na szyfrowane jeszcze przed wysłaniem żądania; pierwszego wejścia nie chroni — od tego jest lista preload wbudowana w przeglądarki.
koniec wsparcia dla wersji PHPPHP end-of-lifeMoment, w którym dana wersja PHP przestaje otrzymywać poprawki bezpieczeństwa od twórców języka — po nim środowisko hostingowe strony pozostaje podatne niezależnie od tego, jak aktualny jest sam WordPress. Każde wydanie PHP ma dwie fazy: 2 lata aktywnego wsparcia (poprawki błędów i bezpieczeństwa) i kolejne 2 lata wyłącznie poprawek krytycznych podatności; łącznie ok. 4 lata od premiery.
kopia zapasowabackupRegularnie tworzona kopia plików i bazy danych, przechowywana poza serwerem strony i odizolowana od reszty infrastruktury, wraz z przetestowaną procedurą odtworzenia.
monitorowanie integralności plikówfile integrity monitoringPorównywanie plików strony z wzorcem — na przykład sumami kontrolnymi oficjalnego wydania WordPressa — w celu wykrycia plików zmodyfikowanych lub dodanych przez napastnika.
nagłówki bezpieczeństwa HTTPHTTP security headersNagłówki odpowiedzi serwera (m.in. Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy), którymi strona instruuje przeglądarkę, jak ma ograniczyć ryzykowne zachowania.
niezabezpieczony endpoint REST APIREST API abuseWykorzystanie publicznie wystawionego endpointu REST API WordPressa lub wtyczki do pobrania danych albo wywołania akcji bez wymaganego uwierzytelnienia i autoryzacji — typowo dlatego, że kod rejestrujący trasę nie sprawdza uprawnień w permission_callback (albo zwraca w nim stałe true).

Cały słownik →

Nasłuch 24/7