ARK. 1Słownik pojęćStrony WWW, WordPress i hosting

webshell

Skrypt wgrany na serwer strony, który przez zwykłe żądanie HTTP pozwala napastnikowi wykonywać polecenia i operacje na plikach — najczęstsza postać backdoora na WordPressie.

TAB. 1Nazwapo angielsku
Po angielskuweb shell
Po polskuwebshell
Którą formą pisaćpo angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
Inne formyskrypt umożliwiający zdalne wykonywanie kodu na serwerze strony · backdoor dostępny przez przeglądarkę · panel napastnika w plikach strony
Odmianaten webshell, tego webshella, temu webshellowi, z webshellem, o webshellu; lm. te webshelle, tych webshelli, tymi webshellami
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„webshelle", „webshelli", „webshellami" (sekurak, niebezpiecznik) — pisownia łączna
Urząd i ustawa„oprogramowanie typu webshell", „skrypty… umożliwiające zdalne wykonywanie kodu (webshell)" (CERT Polska)
TAB. 3Źródła6
FormaCytatSkąd
ENWebshelle należy traktować jako tylne furtki (ang. backdoor), które umożliwiają zdalny dostęp do powłoki systemowej serwera.sekurak.pl
ENPokaźny zbiór webshelli PHPniebezpiecznik.pl
ENAplikacja do zarządzania webshellaminiebezpiecznik.pl
ENpozwala na ograniczenie możliwości wykorzystania oprogramowania typu webshellwiedza.cert.pl
ENNieznane skrypty PHP - należy zwrócić uwagę na nieobecne wcześniej na serwerze pliki, w szczególności umożliwiające zdalne wykonywanie kodu (webshell)wiedza.cert.pl
ENFBI za zgodą sądu wykorzystał webshelle żeby… usunąć webshelle!sekurak.pl
TAB. 4Obok w tej dziedzinie6
środowisko testowestagingOdrębna kopia strony (staging) postawiona obok produkcji i służąca do testowania zmian przed ich wdrożeniem, która z punktu widzenia bezpieczeństwa nie może być publicznie dostępna, indeksowana ani porzucona bez aktualizacji.
uprawnienia plikówfile permissionsUstawienia praw odczytu, zapisu i wykonania plików oraz katalogów na serwerze (typowo 644 dla plików i 755 dla katalogów), ograniczające możliwość podmiany kodu strony przez proces serwera WWW.
utwardzanie pliku wp-config.phpwp-config hardeningZabezpieczenie głównego pliku konfiguracyjnego WordPressa, zawierającego dane dostępowe do bazy: ustawienie unikalnych kluczy i soli, wyłączenie edytora plików w panelu (DISALLOW_FILE_EDIT) oraz zablokowanie dostępu do pliku z zewnątrz.
weryfikacja uprawnieńcapability checkSprawdzenie po stronie serwera — w WordPressie funkcją current_user_can() — czy uwierzytelniony użytkownik ma prawo wykonać daną operację, czyli właściwa kontrola autoryzacji, odrębna od nonce'a i przez niego niezastępowalna.
wirtualne patchowanie (virtual patching)virtual patchingBlokowanie prób wykorzystania znanej podatności regułą zapory aplikacyjnej (WAF), zanim powstanie poprawka w kodzie wtyczki czy motywu — albo gdy nie powstanie w ogóle.
wpis na czarną listę (blacklisting)blacklistingOznaczenie domeny jako niebezpiecznej przez Google Safe Browsing, przeglądarki lub filtry pocztowe, skutkujące ostrzeżeniem dla odwiedzających i gwałtowną utratą ruchu.

Cały słownik →

Nasłuch 24/7