ARK. 1Słownik pojęćStrony WWW, WordPress i hosting
limit prób logowania
Ochrona przed zgadywaniem haseł polegająca na ograniczeniu liczby (i częstotliwości) błędnych prób logowania. Dwa różne mechanizmy: (a) blokada konta — czasowe zamknięcie konkretnego konta po przekroczeniu progu, (b) ograniczanie tempa żądań po stronie adresu IP / sesji / hasła (rate limiting), często uzupełniane CAPTCHA. Wariant (a) jest skuteczny przeciw klasycznemu brute-force, ale sam bywa wektorem DoS na ofiarę i nie chroni przed password spraying (jedno hasło do wielu kont).
TAB. 1Nazwapo polsku
| Po angielsku | login lockout |
|---|---|
| Po polsku | limit prób logowania |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | blokada konta po nieudanych próbach logowania · ograniczanie liczby prób logowania · limitowanie liczby nieudanych prób logowania · limitowanie częstotliwości żądań |
| Odmiana | ten limit, tego limitu, o limicie, l.mn. limity; „blokada konta”: ta blokada, tej blokady, tę blokadę, o blokadzie; czas. limitować / ograniczać liczbę prób logowania, blokować konto |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „limitować liczbę nieudanych prób”, „blokada konta po X nieudanych próbach logowania”, „nieudane próby logowania” (niebezpiecznik, zaufanatrzeciastrona) |
|---|---|
| Urząd i ustawa | „nie ogranicza liczby prób logowania, ani nie limituje ich czasowo”, „brak limitowania częstotliwości żądań” (cert.pl) |
TAB. 3Źródła5
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „Nie blokujemy dostępu do konta po X nieudanych próbach logowania! (...) może celowo i długotrwale wzbudzać blokadę konta raz za razem, robiąc tzw. atak DoS” | niebezpiecznik.pl |
| PL | „To mogłoby ich narazić na wywołanie blokady konta (lub wyświetlenie CAPTCHA) po kilku nieudanych próbach logowania.” | niebezpiecznik.pl |
| PL | „Musimy tutaj oczywiście limitować liczbę nieudanych prób” | niebezpiecznik.pl |
| PL | „System e-BOK nie ogranicza liczby prób logowania, ani nie limituje ich czasowo (...) Brak limitowania częstotliwości żądań umożliwia skuteczne ataki typu brute-force” | cert.pl |
| PL | „jej systemy, chroniące wiele instancji Wordpressa, notowały średnio między 30 a 40 tysięcy nieudanych prób logowania dziennie” | zaufanatrzeciastrona.pl |
TAB. 4Obok w tej dziedzinie6
| HSTS (HTTP Strict Transport Security) | HTTP Strict Transport Security (HSTS) | Nagłówek nakazujący przeglądarce łączyć się z domeną przez zadany czas wyłącznie po HTTPS, dzięki czemu kolejne próby wejścia po HTTP przeglądarka zamienia na szyfrowane jeszcze przed wysłaniem żądania; pierwszego wejścia nie chroni — od tego jest lista preload wbudowana w przeglądarki. |
| koniec wsparcia dla wersji PHP | PHP end-of-life | Moment, w którym dana wersja PHP przestaje otrzymywać poprawki bezpieczeństwa od twórców języka — po nim środowisko hostingowe strony pozostaje podatne niezależnie od tego, jak aktualny jest sam WordPress. Każde wydanie PHP ma dwie fazy: 2 lata aktywnego wsparcia (poprawki błędów i bezpieczeństwa) i kolejne 2 lata wyłącznie poprawek krytycznych podatności; łącznie ok. 4 lata od premiery. |
| kopia zapasowa | backup | Regularnie tworzona kopia plików i bazy danych, przechowywana poza serwerem strony i odizolowana od reszty infrastruktury, wraz z przetestowaną procedurą odtworzenia. |
| monitorowanie integralności plików | file integrity monitoring | Porównywanie plików strony z wzorcem — na przykład sumami kontrolnymi oficjalnego wydania WordPressa — w celu wykrycia plików zmodyfikowanych lub dodanych przez napastnika. |
| nagłówki bezpieczeństwa HTTP | HTTP security headers | Nagłówki odpowiedzi serwera (m.in. Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy), którymi strona instruuje przeglądarkę, jak ma ograniczyć ryzykowne zachowania. |
| niezabezpieczony endpoint REST API | REST API abuse | Wykorzystanie publicznie wystawionego endpointu REST API WordPressa lub wtyczki do pobrania danych albo wywołania akcji bez wymaganego uwierzytelnienia i autoryzacji — typowo dlatego, że kod rejestrujący trasę nie sprawdza uprawnień w permission_callback (albo zwraca w nim stałe true). |