ARK. 1Słownik pojęćStrony WWW, WordPress i hosting
nonce
Dwa różne znaczenia pod jedną nazwą. (1) Kryptograficzne: wartość użyta tylko raz w danym kontekście (klucz/sesja); jej ponowne użycie łamie bezpieczeństwo szyfru — na tym polegały ataki KRACK i Kr00k. (2) WordPressowe: token powiązany z użytkownikiem, konkretną akcją i ograniczonym czasem życia (domyślnie ważny do ok. 24 godzin), chroniący przed CSRF — mimo nazwy NIE jest jednorazowy, działa wielokrotnie w swoim oknie czasowym i nie zastępuje weryfikacji uprawnień (current_user_can).
TAB. 1Nazwapo angielsku
| Po angielsku | nonce |
|---|---|
| Którą formą pisać | po angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim. |
| Inne formy | token akcji WordPressa (mimo nazwy nie jednorazowy) · token chroniący przed CSRF · wartość używana raz w danym kontekście (znaczenie kryptograficzne) |
| Odmiana | ten nonce, tego nonce'a, temu nonce'owi, tym nonce'em, l.mn. nonce'y, nonce'ów — apostrof przed końcówką, bo końcowe -e jest nieme; UWAGA: miejscownik zapisuje się zgodnie z regułą PWN dla wyrazów typu Joyce fonetycznie i BEZ apostrofu („o nonsie”, jak „o Joysie”), forma rzadka i myląca, więc w tekście lepiej użyć omówienia: „o wartości nonce”, „o tokenie nonce”; w mianowniku często poprzedzone asekuracyjnym „tzw.” |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | nonce; „reset nonce'a”, „wykraść tzw. nonce”, „wartość nonce” (niebezpiecznik, sekurak) |
|---|---|
| Urząd i ustawa | nonce — wyłącznie w cytowanych nazwach CWE, np. „CWE-323: Reusing a Nonce, Key Pair in Encryption” (cert.pl) |
TAB. 3Źródła5
| Forma | Cytat | Skąd |
|---|---|---|
| EN | „Atakujący (...) wymusza więc reset nonce'a i sprawia, że klient używa dany keystream po raz drugi.” | niebezpiecznik.pl |
| EN | „atakujący może bowiem (poprzez atak drive-by download) wykraść tzw. nonce i powiązać go z własnym kontem.” | niebezpiecznik.pl |
| EN | „całość polegała na tym, że wartość nonce - sprzecznie z definicją - można było używać nie-tylko-raz” | sekurak.pl |
| EN | „This means that even in the case of an invalid nonce, the function processing continues and invokes authenticate_and_redirect()” | sekurak.pl |
| EN | „Typ podatności: CWE-323: Reusing a Nonce, Key Pair in Encryption” | cert.pl |
TAB. 4Obok w tej dziedzinie6
| monitorowanie integralności plików | file integrity monitoring | Porównywanie plików strony z wzorcem — na przykład sumami kontrolnymi oficjalnego wydania WordPressa — w celu wykrycia plików zmodyfikowanych lub dodanych przez napastnika. |
| nagłówki bezpieczeństwa HTTP | HTTP security headers | Nagłówki odpowiedzi serwera (m.in. Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy), którymi strona instruuje przeglądarkę, jak ma ograniczyć ryzykowne zachowania. |
| niezabezpieczony endpoint REST API | REST API abuse | Wykorzystanie publicznie wystawionego endpointu REST API WordPressa lub wtyczki do pobrania danych albo wywołania akcji bez wymaganego uwierzytelnienia i autoryzacji — typowo dlatego, że kod rejestrujący trasę nie sprawdza uprawnień w permission_callback (albo zwraca w nim stałe true). |
| ochrona przed atakami brute force | brute force protection | Zestaw mechanizmów utrudniających zgadywanie haseł do panelu — limity prób liczone zarówno per konto, jak i per źródło żądania, CAPTCHA, narastające opóźnienia, blokady czasowe oraz drugi składnik logowania. |
| piracka wtyczka (nulled plugin) | nulled plugin | Płatna wtyczka lub motyw rozpowszechniany za darmo z usuniętą kontrolą licencji, często z celowo doklejonym backdoorem, który daje napastnikowi dostęp do strony od pierwszego dnia. |
| podatność w motywie | theme vulnerability | Błąd bezpieczeństwa w kodzie motywu (szablonu) WordPressa lub w bibliotece dołączonej do motywu, wykorzystywany do przejęcia strony — groźny zwłaszcza w motywach kupowanych na giełdach szablonów, rzadko aktualizowanych, oraz w motywach nieaktywnych, które pozostają na serwerze i nadal zawierają podatny kod. |