ARK. 1Słownik pojęćStrony WWW, WordPress i hosting
utwardzanie pliku wp-config.php
Zabezpieczenie głównego pliku konfiguracyjnego WordPressa, zawierającego dane dostępowe do bazy: ustawienie unikalnych kluczy i soli, wyłączenie edytora plików w panelu (DISALLOW_FILE_EDIT) oraz zablokowanie dostępu do pliku z zewnątrz.
TAB. 1Nazwaobie formy
| Po angielsku | wp-config hardening |
|---|---|
| Po polsku | utwardzanie pliku wp-config.php |
| Którą formą pisać | obie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski. |
| Inne formy | hardening wp-config.php · zabezpieczenie pliku konfiguracyjnego WordPressa · utwardzenie konfiguracji |
| Odmiana | to utwardzanie, tego utwardzania (proces) / to utwardzenie (rezultat); zapożyczenie: ten hardening, tego hardeningu, o hardeningu; „wp-config.php” nieodmienne, zawsze małymi literami |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | hardening / utwardzanie (ang. hardening); „Hardening aplikacji PHP”, „Hardening SSHd”; wp-config.php (sekurak, niebezpiecznik) |
|---|---|
| Urząd i ustawa | Utwardzenie konfiguracji (rekomendacje OT) oraz „do dalszego hardeningu infrastruktury” (cert.pl — obie formy) |
TAB. 3Źródła5
| Forma | Cytat | Skąd |
|---|---|---|
| EN | „define( 'DISALLOW_FILE_EDIT', true ); (...) należy dodać do pliku wp-config.php w celu dezaktywacji edytorów plików PHP” | sekurak.pl |
| PL (EN) | „konieczne jest jego regularne utwardzanie (ang. hardening) i przegląd konfiguracji” | sekurak.pl |
| EN | „filename:"wp-config.php" "define('DB_PASSWORD'," extension:php (...) blokować dostęp do serwerów bazodanowych z publicznych interfejsów” | niebezpiecznik.pl |
| PL | „Utwardzenie konfiguracji wykorzystywanych urządzeń i oprogramowania przez wyłączenie niewykorzystywanych funkcji” | cert.pl |
| EN | „do dalszego hardeningu infrastruktury wykorzystaliśmy narzędzie NsJail” | cert.pl |
TAB. 4Obok w tej dziedzinie6
| spam w komentarzach | comment spam | Masowo dodawane komentarze (a w WordPressie także fałszywe pingbacki i trackbacki) z odnośnikami do obcych stron, obciążające witrynę i szkodzące jej ocenie w wyszukiwarce; ograniczany moderacją, filtrami antyspamowymi i wyłączaniem komentarzy tam, gdzie są zbędne. |
| środowisko testowe | staging | Odrębna kopia strony (staging) postawiona obok produkcji i służąca do testowania zmian przed ich wdrożeniem, która z punktu widzenia bezpieczeństwa nie może być publicznie dostępna, indeksowana ani porzucona bez aktualizacji. |
| uprawnienia plików | file permissions | Ustawienia praw odczytu, zapisu i wykonania plików oraz katalogów na serwerze (typowo 644 dla plików i 755 dla katalogów), ograniczające możliwość podmiany kodu strony przez proces serwera WWW. |
| webshell | web shell | Skrypt wgrany na serwer strony, który przez zwykłe żądanie HTTP pozwala napastnikowi wykonywać polecenia i operacje na plikach — najczęstsza postać backdoora na WordPressie. |
| weryfikacja uprawnień | capability check | Sprawdzenie po stronie serwera — w WordPressie funkcją current_user_can() — czy uwierzytelniony użytkownik ma prawo wykonać daną operację, czyli właściwa kontrola autoryzacji, odrębna od nonce'a i przez niego niezastępowalna. |
| wirtualne patchowanie (virtual patching) | virtual patching | Blokowanie prób wykorzystania znanej podatności regułą zapory aplikacyjnej (WAF), zanim powstanie poprawka w kodzie wtyczki czy motywu — albo gdy nie powstanie w ogóle. |