ARK. 1Słownik pojęćStrony WWW, WordPress i hosting

zapytanie parametryzowane

Zapytanie SQL, w którym dane przekazuje się osobno od jego treści, dzięki czemu wartość od użytkownika nie może zmienić struktury zapytania — zalecana, niezależna od języka programowania ochrona przed SQL injection (w PHP: PDO/mysqli z bindowaniem parametrów). WAŻNE: WordPressowe $wpdb->prepare() NIE jest prawdziwym prepared statement — to własna funkcja działająca, jak pisze sekurak, „na zasadzie match & replace”, która podstawia wartości w miejsce %s/%d z escapowaniem po stronie PHP. Skutek praktyczny: sam szablon zapytania (pierwszy argument prepare) nigdy nie może pochodzić od użytkownika, bo wtedy parametryzacja niczego nie chroni.

TAB. 1Nazwapo polsku
Po angielskuprepared statement
Po polskuzapytanie parametryzowane
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formyprzygotowane zapytanie · zapytanie sparametryzowane
Odmianato zapytanie parametryzowane, tego zapytania parametryzowanego, l.mn. zapytania parametryzowane, zapytań parametryzowanych; wariant: sparametryzowane
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„zapytania parametryzowane” (raz „sparametryzowane”), bez angielskiego glossu (sekurak)
Urząd i ustawa„przygotowane zapytania (prepared statements)” — zawsze z angielskim w nawiasie (cert.pl)
TAB. 3Źródła5
FormaCytatSkąd
PLobecnie zalecaną i niezależną od języka programowania metodą ochrony przed podatnością SQL injection jest użycie zapytań parametryzowanychsekurak.pl
PLTutaj z jakiegoś powodu twórcy wytworzyli własną funkcję odpowiedzialną za zapytania parametryzowane. Działa ona na zasadzie match & replace. (...) Nie przekazywać żadnych dynamicznych wartości pochodzących od użytkownika do ->prepare (!)sekurak.pl
PLsugerowaną metodą jest stosowanie zapytań parametryzowanychsekurak.pl
PLW temacie ochrony przed SQL injection polecam zerknąć na strony OWASP - a przede wszystkim na mechanizm zapytań parametryzowanych.sekurak.pl
PL (EN)bezpośrednio umieszcza je w zapytaniach SQL bez użycia przygotowanych zapytań (prepared statements)cert.pl
TAB. 4Obok w tej dziedzinie3
wpis na czarną listę (blacklisting)blacklistingOznaczenie domeny jako niebezpiecznej przez Google Safe Browsing, przeglądarki lub filtry pocztowe, skutkujące ostrzeżeniem dla odwiedzających i gwałtowną utratą ruchu.
wtyczka bezpieczeństwasecurity pluginWtyczka łącząca funkcje ochrony i wykrywania (zapora aplikacyjna, skaner plików, blokada prób logowania, powiadomienia, rejestr zdarzeń) — uzupełnienie, a nie zamiennik aktualizacji, kopii zapasowych i poprawnie napisanego kodu.
XML-RPCXML-RPCProtokół zdalnego wywoływania procedur, przesyłający wywołania zakodowane w XML przez HTTP. W WordPressie wystawiony plikiem xmlrpc.php (starszy kanał zdalnego zarządzania, dziś w większości zastąpiony przez REST API) i nadużywany do dwóch rzeczy: wzmacniania ataków brute-force (metoda system.multicall pozwala sprawdzić wiele haseł w jednym żądaniu, omijając liczniki nieudanych logowań) oraz do rozproszonych ataków DDoS, w których podatne witryny WordPress służą jako reflektory wysyłające ruch do ofiary (pingback).

Cały słownik →

Nasłuch 24/7