ARK. 1Słownik pojęćStrony WWW, WordPress i hosting
ochrona przed atakami brute force
Zestaw mechanizmów utrudniających zgadywanie haseł do panelu — limity prób liczone zarówno per konto, jak i per źródło żądania, CAPTCHA, narastające opóźnienia, blokady czasowe oraz drugi składnik logowania.
TAB. 1Nazwaobie formy
| Po angielsku | brute force protection |
|---|---|
| Po polsku | ochrona przed atakami brute force |
| Którą formą pisać | obie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski. |
| Inne formy | ochrona przed atakiem siłowym · atak siłowy (sama nazwa ataku) · zgadywanie haseł metodą siłową · ograniczanie liczby prób logowania |
| Odmiana | „brute force" w piśmie fachowym nieodmienne (atak brute force, ataki brute force); potocznie odmieniane: brute force'a (sekurak zapisuje niestandardowo „bruteforce-a"); ta ochrona, tej ochrony; ten atak siłowy, tego ataku siłowego, te ataki siłowe |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „Ataki brute-force", „bruteforce-a" (niebezpiecznik, sekurak); po polsku o obronie: „ataki siłowe", „zabezpieczenia przed atakami słownikowymi" |
|---|---|
| Urząd i ustawa | „Ataki brute force", „Atak typu brute force"; obrona opisowo: „Ograniczać częstotliwość prób uwierzytelnienia" (CERT Polska) |
TAB. 3Źródła6
| Forma | Cytat | Skąd |
|---|---|---|
| EN | „Atak typu brute force polega na systematycznym sprawdzaniu kolejnych możliwych wartości danych uwierzytelniających, aż do znalezienia poprawnej.” | wiedza.cert.pl |
| PL | „Po przekroczeniu limitu stosować narastające opóźnienia, blokadę czasową, dodatkową weryfikację albo CAPTCHA” | wiedza.cert.pl |
| PL | „Najlepszą obroną przeciwko atakom siłowym jest użycie techniki key stretching oraz soli dynamicznych.” | sekurak.pl |
| PL | „WordPress nie ma wbudowanych zabezpieczeń przed atakami słownikowymi.” | sekurak.pl |
| EN | „Ataki brute-force na GitHuba” | niebezpiecznik.pl |
| EN | „wordpress_bruter – Próbuje odgadnąć dane logowania do WordPress metodą brute-force” | wiedza.cert.pl |
TAB. 4Obok w tej dziedzinie6
| nagłówki bezpieczeństwa HTTP | HTTP security headers | Nagłówki odpowiedzi serwera (m.in. Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy), którymi strona instruuje przeglądarkę, jak ma ograniczyć ryzykowne zachowania. |
| niezabezpieczony endpoint REST API | REST API abuse | Wykorzystanie publicznie wystawionego endpointu REST API WordPressa lub wtyczki do pobrania danych albo wywołania akcji bez wymaganego uwierzytelnienia i autoryzacji — typowo dlatego, że kod rejestrujący trasę nie sprawdza uprawnień w permission_callback (albo zwraca w nim stałe true). |
| nonce | nonce | Dwa różne znaczenia pod jedną nazwą. (1) Kryptograficzne: wartość użyta tylko raz w danym kontekście (klucz/sesja); jej ponowne użycie łamie bezpieczeństwo szyfru — na tym polegały ataki KRACK i Kr00k. (2) WordPressowe: token powiązany z użytkownikiem, konkretną akcją i ograniczonym czasem życia (domyślnie ważny do ok. 24 godzin), chroniący przed CSRF — mimo nazwy NIE jest jednorazowy, działa wielokrotnie w swoim oknie czasowym i nie zastępuje weryfikacji uprawnień (current_user_can). |
| piracka wtyczka (nulled plugin) | nulled plugin | Płatna wtyczka lub motyw rozpowszechniany za darmo z usuniętą kontrolą licencji, często z celowo doklejonym backdoorem, który daje napastnikowi dostęp do strony od pierwszego dnia. |
| podatność w motywie | theme vulnerability | Błąd bezpieczeństwa w kodzie motywu (szablonu) WordPressa lub w bibliotece dołączonej do motywu, wykorzystywany do przejęcia strony — groźny zwłaszcza w motywach kupowanych na giełdach szablonów, rzadko aktualizowanych, oraz w motywach nieaktywnych, które pozostają na serwerze i nadal zawierają podatny kod. |
| podatność we wtyczce | plugin vulnerability | Błąd bezpieczeństwa w kodzie wtyczki WordPressa, pozwalający napastnikowi na działania niedostępne dla zwykłego użytkownika (wgranie pliku, zmianę treści, przejęcie konta). Wtyczki odpowiadają za zdecydowaną większość publikowanych podatności ekosystemu WordPressa i są — obok słabych i wykradzionych haseł — jednym z głównych wektorów przejmowania stron. |