ARK. 1Słownik pojęćStrony WWW, WordPress i hosting

ochrona przed atakami brute force

Zestaw mechanizmów utrudniających zgadywanie haseł do panelu — limity prób liczone zarówno per konto, jak i per źródło żądania, CAPTCHA, narastające opóźnienia, blokady czasowe oraz drugi składnik logowania.

TAB. 1Nazwaobie formy
Po angielskubrute force protection
Po polskuochrona przed atakami brute force
Którą formą pisaćobie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski.
Inne formyochrona przed atakiem siłowym · atak siłowy (sama nazwa ataku) · zgadywanie haseł metodą siłową · ograniczanie liczby prób logowania
Odmiana„brute force" w piśmie fachowym nieodmienne (atak brute force, ataki brute force); potocznie odmieniane: brute force'a (sekurak zapisuje niestandardowo „bruteforce-a"); ta ochrona, tej ochrony; ten atak siłowy, tego ataku siłowego, te ataki siłowe
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„Ataki brute-force", „bruteforce-a" (niebezpiecznik, sekurak); po polsku o obronie: „ataki siłowe", „zabezpieczenia przed atakami słownikowymi"
Urząd i ustawa„Ataki brute force", „Atak typu brute force"; obrona opisowo: „Ograniczać częstotliwość prób uwierzytelnienia" (CERT Polska)
TAB. 3Źródła6
FormaCytatSkąd
ENAtak typu brute force polega na systematycznym sprawdzaniu kolejnych możliwych wartości danych uwierzytelniających, aż do znalezienia poprawnej.wiedza.cert.pl
PLPo przekroczeniu limitu stosować narastające opóźnienia, blokadę czasową, dodatkową weryfikację albo CAPTCHAwiedza.cert.pl
PLNajlepszą obroną przeciwko atakom siłowym jest użycie techniki key stretching oraz soli dynamicznych.sekurak.pl
PLWordPress nie ma wbudowanych zabezpieczeń przed atakami słownikowymi.sekurak.pl
ENAtaki brute-force na GitHubaniebezpiecznik.pl
ENwordpress_bruter – Próbuje odgadnąć dane logowania do WordPress metodą brute-forcewiedza.cert.pl
TAB. 4Obok w tej dziedzinie6
nagłówki bezpieczeństwa HTTPHTTP security headersNagłówki odpowiedzi serwera (m.in. Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy), którymi strona instruuje przeglądarkę, jak ma ograniczyć ryzykowne zachowania.
niezabezpieczony endpoint REST APIREST API abuseWykorzystanie publicznie wystawionego endpointu REST API WordPressa lub wtyczki do pobrania danych albo wywołania akcji bez wymaganego uwierzytelnienia i autoryzacji — typowo dlatego, że kod rejestrujący trasę nie sprawdza uprawnień w permission_callback (albo zwraca w nim stałe true).
noncenonceDwa różne znaczenia pod jedną nazwą. (1) Kryptograficzne: wartość użyta tylko raz w danym kontekście (klucz/sesja); jej ponowne użycie łamie bezpieczeństwo szyfru — na tym polegały ataki KRACK i Kr00k. (2) WordPressowe: token powiązany z użytkownikiem, konkretną akcją i ograniczonym czasem życia (domyślnie ważny do ok. 24 godzin), chroniący przed CSRF — mimo nazwy NIE jest jednorazowy, działa wielokrotnie w swoim oknie czasowym i nie zastępuje weryfikacji uprawnień (current_user_can).
piracka wtyczka (nulled plugin)nulled pluginPłatna wtyczka lub motyw rozpowszechniany za darmo z usuniętą kontrolą licencji, często z celowo doklejonym backdoorem, który daje napastnikowi dostęp do strony od pierwszego dnia.
podatność w motywietheme vulnerabilityBłąd bezpieczeństwa w kodzie motywu (szablonu) WordPressa lub w bibliotece dołączonej do motywu, wykorzystywany do przejęcia strony — groźny zwłaszcza w motywach kupowanych na giełdach szablonów, rzadko aktualizowanych, oraz w motywach nieaktywnych, które pozostają na serwerze i nadal zawierają podatny kod.
podatność we wtyczceplugin vulnerabilityBłąd bezpieczeństwa w kodzie wtyczki WordPressa, pozwalający napastnikowi na działania niedostępne dla zwykłego użytkownika (wgranie pliku, zmianę treści, przejęcie konta). Wtyczki odpowiadają za zdecydowaną większość publikowanych podatności ekosystemu WordPressa i są — obok słabych i wykradzionych haseł — jednym z głównych wektorów przejmowania stron.

Cały słownik →

Nasłuch 24/7