ARK. 1Słownik pojęćStrony WWW, WordPress i hosting

nonce

Dwa różne znaczenia pod jedną nazwą. (1) Kryptograficzne: wartość użyta tylko raz w danym kontekście (klucz/sesja); jej ponowne użycie łamie bezpieczeństwo szyfru — na tym polegały ataki KRACK i Kr00k. (2) WordPressowe: token powiązany z użytkownikiem, konkretną akcją i ograniczonym czasem życia (domyślnie ważny do ok. 24 godzin), chroniący przed CSRF — mimo nazwy NIE jest jednorazowy, działa wielokrotnie w swoim oknie czasowym i nie zastępuje weryfikacji uprawnień (current_user_can).

TAB. 1Nazwapo angielsku
Po angielskunonce
Którą formą pisaćpo angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
Inne formytoken akcji WordPressa (mimo nazwy nie jednorazowy) · token chroniący przed CSRF · wartość używana raz w danym kontekście (znaczenie kryptograficzne)
Odmianaten nonce, tego nonce'a, temu nonce'owi, tym nonce'em, l.mn. nonce'y, nonce'ów — apostrof przed końcówką, bo końcowe -e jest nieme; UWAGA: miejscownik zapisuje się zgodnie z regułą PWN dla wyrazów typu Joyce fonetycznie i BEZ apostrofu („o nonsie”, jak „o Joysie”), forma rzadka i myląca, więc w tekście lepiej użyć omówienia: „o wartości nonce”, „o tokenie nonce”; w mianowniku często poprzedzone asekuracyjnym „tzw.”
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowanonce; „reset nonce'a”, „wykraść tzw. nonce”, „wartość nonce” (niebezpiecznik, sekurak)
Urząd i ustawanonce — wyłącznie w cytowanych nazwach CWE, np. „CWE-323: Reusing a Nonce, Key Pair in Encryption” (cert.pl)
TAB. 3Źródła5
FormaCytatSkąd
ENAtakujący (...) wymusza więc reset nonce'a i sprawia, że klient używa dany keystream po raz drugi.niebezpiecznik.pl
ENatakujący może bowiem (poprzez atak drive-by download) wykraść tzw. nonce i powiązać go z własnym kontem.niebezpiecznik.pl
ENcałość polegała na tym, że wartość nonce - sprzecznie z definicją - można było używać nie-tylko-razsekurak.pl
ENThis means that even in the case of an invalid nonce, the function processing continues and invokes authenticate_and_redirect()sekurak.pl
ENTyp podatności: CWE-323: Reusing a Nonce, Key Pair in Encryptioncert.pl
TAB. 4Obok w tej dziedzinie6
monitorowanie integralności plikówfile integrity monitoringPorównywanie plików strony z wzorcem — na przykład sumami kontrolnymi oficjalnego wydania WordPressa — w celu wykrycia plików zmodyfikowanych lub dodanych przez napastnika.
nagłówki bezpieczeństwa HTTPHTTP security headersNagłówki odpowiedzi serwera (m.in. Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy), którymi strona instruuje przeglądarkę, jak ma ograniczyć ryzykowne zachowania.
niezabezpieczony endpoint REST APIREST API abuseWykorzystanie publicznie wystawionego endpointu REST API WordPressa lub wtyczki do pobrania danych albo wywołania akcji bez wymaganego uwierzytelnienia i autoryzacji — typowo dlatego, że kod rejestrujący trasę nie sprawdza uprawnień w permission_callback (albo zwraca w nim stałe true).
ochrona przed atakami brute forcebrute force protectionZestaw mechanizmów utrudniających zgadywanie haseł do panelu — limity prób liczone zarówno per konto, jak i per źródło żądania, CAPTCHA, narastające opóźnienia, blokady czasowe oraz drugi składnik logowania.
piracka wtyczka (nulled plugin)nulled pluginPłatna wtyczka lub motyw rozpowszechniany za darmo z usuniętą kontrolą licencji, często z celowo doklejonym backdoorem, który daje napastnikowi dostęp do strony od pierwszego dnia.
podatność w motywietheme vulnerabilityBłąd bezpieczeństwa w kodzie motywu (szablonu) WordPressa lub w bibliotece dołączonej do motywu, wykorzystywany do przejęcia strony — groźny zwłaszcza w motywach kupowanych na giełdach szablonów, rzadko aktualizowanych, oraz w motywach nieaktywnych, które pozostają na serwerze i nadal zawierają podatny kod.

Cały słownik →

Nasłuch 24/7