ARK. 1Słownik pojęćStrony WWW, WordPress i hosting
webshell
Skrypt wgrany na serwer strony, który przez zwykłe żądanie HTTP pozwala napastnikowi wykonywać polecenia i operacje na plikach — najczęstsza postać backdoora na WordPressie.
TAB. 1Nazwapo angielsku
| Po angielsku | web shell |
|---|---|
| Po polsku | webshell |
| Którą formą pisać | po angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim. |
| Inne formy | skrypt umożliwiający zdalne wykonywanie kodu na serwerze strony · backdoor dostępny przez przeglądarkę · panel napastnika w plikach strony |
| Odmiana | ten webshell, tego webshella, temu webshellowi, z webshellem, o webshellu; lm. te webshelle, tych webshelli, tymi webshellami |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „webshelle", „webshelli", „webshellami" (sekurak, niebezpiecznik) — pisownia łączna |
|---|---|
| Urząd i ustawa | „oprogramowanie typu webshell", „skrypty… umożliwiające zdalne wykonywanie kodu (webshell)" (CERT Polska) |
TAB. 3Źródła6
| Forma | Cytat | Skąd |
|---|---|---|
| EN | „Webshelle należy traktować jako tylne furtki (ang. backdoor), które umożliwiają zdalny dostęp do powłoki systemowej serwera.” | sekurak.pl |
| EN | „Pokaźny zbiór webshelli PHP” | niebezpiecznik.pl |
| EN | „Aplikacja do zarządzania webshellami” | niebezpiecznik.pl |
| EN | „pozwala na ograniczenie możliwości wykorzystania oprogramowania typu webshell” | wiedza.cert.pl |
| EN | „Nieznane skrypty PHP - należy zwrócić uwagę na nieobecne wcześniej na serwerze pliki, w szczególności umożliwiające zdalne wykonywanie kodu (webshell)” | wiedza.cert.pl |
| EN | „FBI za zgodą sądu wykorzystał webshelle żeby… usunąć webshelle!” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| środowisko testowe | staging | Odrębna kopia strony (staging) postawiona obok produkcji i służąca do testowania zmian przed ich wdrożeniem, która z punktu widzenia bezpieczeństwa nie może być publicznie dostępna, indeksowana ani porzucona bez aktualizacji. |
| uprawnienia plików | file permissions | Ustawienia praw odczytu, zapisu i wykonania plików oraz katalogów na serwerze (typowo 644 dla plików i 755 dla katalogów), ograniczające możliwość podmiany kodu strony przez proces serwera WWW. |
| utwardzanie pliku wp-config.php | wp-config hardening | Zabezpieczenie głównego pliku konfiguracyjnego WordPressa, zawierającego dane dostępowe do bazy: ustawienie unikalnych kluczy i soli, wyłączenie edytora plików w panelu (DISALLOW_FILE_EDIT) oraz zablokowanie dostępu do pliku z zewnątrz. |
| weryfikacja uprawnień | capability check | Sprawdzenie po stronie serwera — w WordPressie funkcją current_user_can() — czy uwierzytelniony użytkownik ma prawo wykonać daną operację, czyli właściwa kontrola autoryzacji, odrębna od nonce'a i przez niego niezastępowalna. |
| wirtualne patchowanie (virtual patching) | virtual patching | Blokowanie prób wykorzystania znanej podatności regułą zapory aplikacyjnej (WAF), zanim powstanie poprawka w kodzie wtyczki czy motywu — albo gdy nie powstanie w ogóle. |
| wpis na czarną listę (blacklisting) | blacklisting | Oznaczenie domeny jako niebezpiecznej przez Google Safe Browsing, przeglądarki lub filtry pocztowe, skutkujące ostrzeżeniem dla odwiedzających i gwałtowną utratą ruchu. |