ARK. 1Słownik pojęćStrony WWW, WordPress i hosting

nagłówki bezpieczeństwa HTTP

Nagłówki odpowiedzi serwera (m.in. Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy), którymi strona instruuje przeglądarkę, jak ma ograniczyć ryzykowne zachowania.

TAB. 1Nazwapo polsku
Po angielskuHTTP security headers
Po polskunagłówki bezpieczeństwa HTTP
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formynagłówki HTTP związane z bezpieczeństwem · nagłówki odpowiedzi zwiększające bezpieczeństwo
Odmianaten nagłówek, tego nagłówka, o nagłówku; te nagłówki, tych nagłówków, w nagłówkach. Nazwy własne poszczególnych nagłówków nieodmienne i po angielsku: „nagłówek Referrer-Policy", „w nagłówku Strict-Transport-Security".
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowasekurak: „nagłówki, które zwiększają bezpieczeństwo aplikacji", „nagłówki HTTP związane z bezpieczeństwem webowym" (obie formy opisowe; zwartej etykiety „nagłówki bezpieczeństwa HTTP" nie odnotowano)
Urząd i ustawacert.pl: „nagłówek HTTP, którym serwer informuje przeglądarkę, że z tą domeną wolno łączyć się wyłącznie z wykorzystaniem HTTPS"
TAB. 3Źródła3
FormaCytatSkąd
PLW odpowiedziach HTTP można zdefiniować szereg nagłówków, które zwiększają bezpieczeństwo aplikacji…sekurak.pl
PLW kolejnym odcinku opisującym nagłówki HTTP związane z bezpieczeństwem webowym skupimy się na HSTSsekurak.pl
PLnagłówek HTTP, którym serwer informuje przeglądarkę, że z tą domeną wolno łączyć się wyłącznie z wykorzystaniem HTTPSwiedza.cert.pl
TAB. 4Obok w tej dziedzinie6
kopia zapasowabackupRegularnie tworzona kopia plików i bazy danych, przechowywana poza serwerem strony i odizolowana od reszty infrastruktury, wraz z przetestowaną procedurą odtworzenia.
limit prób logowanialogin lockoutOchrona przed zgadywaniem haseł polegająca na ograniczeniu liczby (i częstotliwości) błędnych prób logowania. Dwa różne mechanizmy: (a) blokada konta — czasowe zamknięcie konkretnego konta po przekroczeniu progu, (b) ograniczanie tempa żądań po stronie adresu IP / sesji / hasła (rate limiting), często uzupełniane CAPTCHA. Wariant (a) jest skuteczny przeciw klasycznemu brute-force, ale sam bywa wektorem DoS na ofiarę i nie chroni przed password spraying (jedno hasło do wielu kont).
monitorowanie integralności plikówfile integrity monitoringPorównywanie plików strony z wzorcem — na przykład sumami kontrolnymi oficjalnego wydania WordPressa — w celu wykrycia plików zmodyfikowanych lub dodanych przez napastnika.
niezabezpieczony endpoint REST APIREST API abuseWykorzystanie publicznie wystawionego endpointu REST API WordPressa lub wtyczki do pobrania danych albo wywołania akcji bez wymaganego uwierzytelnienia i autoryzacji — typowo dlatego, że kod rejestrujący trasę nie sprawdza uprawnień w permission_callback (albo zwraca w nim stałe true).
noncenonceDwa różne znaczenia pod jedną nazwą. (1) Kryptograficzne: wartość użyta tylko raz w danym kontekście (klucz/sesja); jej ponowne użycie łamie bezpieczeństwo szyfru — na tym polegały ataki KRACK i Kr00k. (2) WordPressowe: token powiązany z użytkownikiem, konkretną akcją i ograniczonym czasem życia (domyślnie ważny do ok. 24 godzin), chroniący przed CSRF — mimo nazwy NIE jest jednorazowy, działa wielokrotnie w swoim oknie czasowym i nie zastępuje weryfikacji uprawnień (current_user_can).
ochrona przed atakami brute forcebrute force protectionZestaw mechanizmów utrudniających zgadywanie haseł do panelu — limity prób liczone zarówno per konto, jak i per źródło żądania, CAPTCHA, narastające opóźnienia, blokady czasowe oraz drugi składnik logowania.

Cały słownik →

Nasłuch 24/7