ARK. 1Słownik pojęćStrony WWW, WordPress i hosting
wpis na czarną listę (blacklisting)
Oznaczenie domeny jako niebezpiecznej przez Google Safe Browsing, przeglądarki lub filtry pocztowe, skutkujące ostrzeżeniem dla odwiedzających i gwałtowną utratą ruchu.
TAB. 1Nazwaobie formy
| Po angielsku | blacklisting |
|---|---|
| Po polsku | wpis na czarną listę (blacklisting) |
| Którą formą pisać | obie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski. |
| Inne formy | oznaczenie strony jako niebezpiecznej · ostrzeżenie Google Safe Browsing · lista blokowanych domen · model negatywny (w regułach WAF) |
| Odmiana | ta czarna lista, tej czarnej listy, na czarnej liście; ten blacklisting, tego blacklistingu; czasownik: blacklistować, zblacklistowany, blacklistowana |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | opisowo o skutku: „Google ostrzega", „zainfekowana — nie odwiedzać" (niebezpiecznik); dla reguł filtrujących: „blacklist", „blacklistowaną" (sekurak) |
|---|
TAB. 3Źródła5
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „Po wejściu na stronę upc.pl przy pomocy przeglądarki Chrome pojawia się następujące ostrzeżenie z podpisem „malware detected”” | niebezpiecznik.pl |
| PL | „strona Wydziału Matematyki Informatyki i Ekonometrii zainfekowana — nie odwiedzać” | niebezpiecznik.pl |
| PL | „Google rzekomo wykryło złośliwe oprogramowanie na wykop.pl” | sekurak.pl |
| PL (EN) | „model negatywny (blacklist) – polegający na tworzeniu listy treści niebezpiecznych” | sekurak.pl |
| EN | „Najczęściej blacklistowaną w korpo appką mobilną jest…” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| webshell | web shell | Skrypt wgrany na serwer strony, który przez zwykłe żądanie HTTP pozwala napastnikowi wykonywać polecenia i operacje na plikach — najczęstsza postać backdoora na WordPressie. |
| weryfikacja uprawnień | capability check | Sprawdzenie po stronie serwera — w WordPressie funkcją current_user_can() — czy uwierzytelniony użytkownik ma prawo wykonać daną operację, czyli właściwa kontrola autoryzacji, odrębna od nonce'a i przez niego niezastępowalna. |
| wirtualne patchowanie (virtual patching) | virtual patching | Blokowanie prób wykorzystania znanej podatności regułą zapory aplikacyjnej (WAF), zanim powstanie poprawka w kodzie wtyczki czy motywu — albo gdy nie powstanie w ogóle. |
| wtyczka bezpieczeństwa | security plugin | Wtyczka łącząca funkcje ochrony i wykrywania (zapora aplikacyjna, skaner plików, blokada prób logowania, powiadomienia, rejestr zdarzeń) — uzupełnienie, a nie zamiennik aktualizacji, kopii zapasowych i poprawnie napisanego kodu. |
| XML-RPC | XML-RPC | Protokół zdalnego wywoływania procedur, przesyłający wywołania zakodowane w XML przez HTTP. W WordPressie wystawiony plikiem xmlrpc.php (starszy kanał zdalnego zarządzania, dziś w większości zastąpiony przez REST API) i nadużywany do dwóch rzeczy: wzmacniania ataków brute-force (metoda system.multicall pozwala sprawdzić wiele haseł w jednym żądaniu, omijając liczniki nieudanych logowań) oraz do rozproszonych ataków DDoS, w których podatne witryny WordPress służą jako reflektory wysyłające ruch do ofiary (pingback). |
| zapytanie parametryzowane | prepared statement | Zapytanie SQL, w którym dane przekazuje się osobno od jego treści, dzięki czemu wartość od użytkownika nie może zmienić struktury zapytania — zalecana, niezależna od języka programowania ochrona przed SQL injection (w PHP: PDO/mysqli z bindowaniem parametrów). WAŻNE: WordPressowe $wpdb->prepare() NIE jest prawdziwym prepared statement — to własna funkcja działająca, jak pisze sekurak, „na zasadzie match & replace”, która podstawia wartości w miejsce %s/%d z escapowaniem po stronie PHP. Skutek praktyczny: sam szablon zapytania (pierwszy argument prepare) nigdy nie może pochodzić od użytkownika, bo wtedy parametryzacja niczego nie chroni. |