Baza wiedzy

Słownik pojęć

Strony WWW i ich bezpieczeństwo bez żargonu. Krótko i po ludzku wyjaśniamy pojęcia, na które trafiasz, gdy coś dzieje się z Twoją stroną, od malware po Core Web Vitals.

Uwierzytelnianie dwuskładnikowe (2FA) Dodatkowe potwierdzenie logowania (np. kod z aplikacji) obok hasła, blokuje wejście nawet po wycieku hasła. Atak brute force (siłowy) Automatyczne zgadywanie hasła przez próbowanie tysięcy kombinacji, aż któraś zadziała. Backdoor (tylna furtka) Ukryte wejście, które napastnik zostawia po włamaniu, żeby wracać na stronę nawet po jej „wyczyszczeniu”. Cache (pamięć podręczna) Mechanizm zapamiętywania gotowej wersji strony, by nie budować jej od zera przy każdym wejściu. CDN (sieć dostarczania treści) Sieć serwerów na całym świecie, która przyspiesza stronę i odciąża Twój hosting. Certyfikat SSL / HTTPS Szyfrowanie połączenia między przeglądarką a stroną, kłódka w pasku adresu i „https”. Core Web Vitals Zestaw mierników Google oceniających realną szybkość i stabilność strony, wpływa na pozycję w wynikach. Credential stuffing Logowanie się skradzionymi hasłami z innych wycieków, działa, gdy ktoś używa tego samego hasła w wielu miejscach. CSP (Content-Security-Policy) Nagłówek, który określa, jakie skrypty i zasoby przeglądarka może załadować, silna obrona przed XSS. CSRF (fałszowanie żądań) Atak, który podstępem zmusza zalogowanego użytkownika do wykonania niechcianej akcji. CVE (identyfikator podatności) Globalny numer katalogowy konkretnej luki bezpieczeństwa, np. CVE-2026-12345. CVSS (ocena groźności luki) Skala 0-10 określająca, jak groźna jest dana podatność. 9-10 to poziom krytyczny. DDoS (atak odmowy usługi) Zalewanie strony ogromnym ruchem z wielu źródeł naraz, aż przestanie odpowiadać. Defacement (podmiana strony) Widoczna podmiana wyglądu lub treści strony przez napastnika, cyfrowy odpowiednik graffiti. DNS (system nazw domen) Internetowa „książka adresowa”, która zamienia nazwę domeny na adres serwera. Domena Adres Twojej strony w internecie (np. twojafirma.pl), który wynajmujesz na określony czas. Hardening (utwardzanie) Zestaw działań, które zawczasu ograniczają powierzchnię ataku i skutki ewentualnego włamania. Hosting Usługa serwera, na którym „mieszka” Twoja strona i który udostępnia ją odwiedzającym. HSTS Nagłówek, który wymusza w przeglądarce łączenie się ze stroną wyłącznie po HTTPS. HTTPS Bezpieczna, szyfrowana wersja protokołu HTTP, podstawa zaufania i wymóg Google. Kopia zapasowa (backup) Zapisany, odtwarzalny stan strony, do którego można wrócić po awarii, włamaniu lub błędzie. Malware (złośliwe oprogramowanie) Złośliwy kod, który ktoś podrzuca na stronę, by ją wykorzystać, do przekierowań, spamu, kradzieży danych lub ataków na odwiedzających. Menedżer haseł Program, który generuje i bezpiecznie przechowuje unikalne, silne hasła do wszystkich kont. Phishing (wyłudzanie danych) Podszywanie się pod zaufaną firmę, by wyłudzić hasła, dane karty lub inne poufne informacje. Ransomware (oprogramowanie wymuszające okup) Atak, który blokuje lub szyfruje dane i żąda okupu za ich odblokowanie. RCE (zdalne wykonanie kodu) Najgroźniejsza klasa luk, pozwala napastnikowi uruchomić własny kod na Twoim serwerze. SPF, DKIM, DMARC Trzy wpisy DNS, które potwierdzają, że poczta z Twojej domeny jest prawdziwa, chronią przed spamem i podszywaniem. SQL injection (wstrzyknięcie SQL) Atak, w którym przez formularz lub adres wstrzykuje się polecenia do bazy danych, by wykraść lub zmienić dane. WAF (zapora aplikacji webowej) Filtr, który stoi przed stroną i blokuje złośliwe żądania, zanim dotrą do serwera. Web shell Złośliwy plik (najczęściej PHP), który pozwala napastnikowi zdalnie zarządzać serwerem przez przeglądarkę. XSS (cross-site scripting) Wstrzyknięcie złośliwego skryptu, który wykonuje się w przeglądarce odwiedzającego stronę. Zero-day (luka 0-day) Podatność wykorzystywana, zanim producent zdąży wydać poprawkę.