ARK. 1Słownik pojęćStrony WWW, WordPress i hosting
uprawnienia plików
Ustawienia praw odczytu, zapisu i wykonania plików oraz katalogów na serwerze (typowo 644 dla plików i 755 dla katalogów), ograniczające możliwość podmiany kodu strony przez proces serwera WWW.
TAB. 1Nazwapo polsku
| Po angielsku | file permissions |
|---|---|
| Po polsku | uprawnienia plików |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | uprawnienia do plików i katalogów · prawa dostępu do plików |
| Odmiana | te uprawnienia, tych uprawnień, o uprawnieniach (rzeczownik występuje głównie w l.mn.); „uprawnienia do pliku / katalogu”, „nadać uprawnienia”, „z nieprawidłowymi uprawnieniami” |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „uprawnienia” + notacja polecenia: „jego uprawnienia mogą pozwalać na odczyt przez każdego (chmod 644)”, „chmod -R 750”, „rwx------ (700)” (sekurak) |
|---|---|
| Urząd i ustawa | „uprawnienia plików”: „instalowana z nieprawidłowymi uprawnieniami plików (rwxrwxrwx)”, „bez sprawdzania uprawnień do pliku” (cert.pl) |
TAB. 3Źródła5
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „aplikacja Fast CAD Reader na macOS jest instalowana z nieprawidłowymi uprawnieniami plików (rwxrwxrwx)” | cert.pl |
| PL | „ten plik przekazujemy do stacji klienckich, więc jego uprawnienia mogą pozwalać na odczyt przez każdego (chmod 644)” | sekurak.pl |
| PL | „Aby zablokować innym użytkownikom dostęp do katalogu domowego, możemy uruchomić z uprawieniami root polecenie: # chmod -R 750 /home/lionel” | sekurak.pl |
| PL | „należy nadać skryptowi uprawnienia wykonywania, ale tylko dla roota, czyli rwx------ (700)” | sekurak.pl |
| PL | „Ta przewidywalna nazwa pliku jest tworzona bez sprawdzania uprawnień do pliku ani czy plik już istnieje.” | cert.pl |
TAB. 4Obok w tej dziedzinie6
| skaner złośliwego oprogramowania (malware scanner) | malware scanner | Narzędzie przeszukujące pliki i bazę danych strony pod kątem sygnatur złośliwego kodu, backdoorów i podejrzanych wzorców; wykrywa infekcję i zwykle potrafi wyleczyć zmienione pliki rdzenia, ale nie zamyka drogi, którą napastnik wszedł — to zostaje po stronie operatora. |
| spam w komentarzach | comment spam | Masowo dodawane komentarze (a w WordPressie także fałszywe pingbacki i trackbacki) z odnośnikami do obcych stron, obciążające witrynę i szkodzące jej ocenie w wyszukiwarce; ograniczany moderacją, filtrami antyspamowymi i wyłączaniem komentarzy tam, gdzie są zbędne. |
| środowisko testowe | staging | Odrębna kopia strony (staging) postawiona obok produkcji i służąca do testowania zmian przed ich wdrożeniem, która z punktu widzenia bezpieczeństwa nie może być publicznie dostępna, indeksowana ani porzucona bez aktualizacji. |
| utwardzanie pliku wp-config.php | wp-config hardening | Zabezpieczenie głównego pliku konfiguracyjnego WordPressa, zawierającego dane dostępowe do bazy: ustawienie unikalnych kluczy i soli, wyłączenie edytora plików w panelu (DISALLOW_FILE_EDIT) oraz zablokowanie dostępu do pliku z zewnątrz. |
| webshell | web shell | Skrypt wgrany na serwer strony, który przez zwykłe żądanie HTTP pozwala napastnikowi wykonywać polecenia i operacje na plikach — najczęstsza postać backdoora na WordPressie. |
| weryfikacja uprawnień | capability check | Sprawdzenie po stronie serwera — w WordPressie funkcją current_user_can() — czy uwierzytelniony użytkownik ma prawo wykonać daną operację, czyli właściwa kontrola autoryzacji, odrębna od nonce'a i przez niego niezastępowalna. |