Svetainių saugumo ir našumo žodynas
Kiekvienas terminas, kurį tikėtina sutiksite ScanOpsPro ataskaitoje ar vadove, apibrėžtas vienu ar dviem paprastais sakiniais. Terminai su išsamesniu aprašymu nuveda į atitinkamą vadovą.
Šifravimas ir sertifikatai
- SSL
- Secure Sockets Layer — pirminis protokolas srautui tarp naršyklės ir serverio šifruoti. Šiuo metu jis pasenęs ir pakeistas TLS, nors „SSL“ išlieka kaip šnekamoji sertifikatų pavadinimas. Žr. Kas yra SSL/TLS?
- TLS
- Transport Layer Security — modernus protokolas, šifruojantis perduodamus duomenis, kad jų nebūtų galima perskaityti ar pakeisti tarp lankytojo ir svetainės. TLS 1.2 ir 1.3 yra šiuo metu naudojamos versijos.
- Cipher suite
- Konkretus algoritmų derinys, kurį serveris ir naršyklė sutaria naudoti TLS ryšiui, apimantis raktų mainus, šifravimą ir vientisumą. Modernūs deriniai teikia pirmenybę forward secrecy ir stipriems šiframs, tokiems kaip AES-GCM.
- Certificate authority (CA)
- Patikima organizacija, išduodanti TLS sertifikatus patvirtinus, kad prašytojas valdo domeną (o kartais ir už jo esančią organizaciją). Naršyklės pristatomos su patikimų CA sąrašu.
- DV / OV / EV
- Trys TLS sertifikato patvirtinimo lygiai: Domain Validated (įrodo domeno valdymą), Organization Validated ir Extended Validation (kurie papildomai patvirtina juridinį asmenį). Žr. SSL sertifikatų tipų palyginimą.
- Mixed content
- Kai HTTPS puslapis kai kuriuos išteklius — paveikslėlius, scenarijus ar stilius — įkelia per nesaugų HTTP. Naršyklės tai blokuoja arba įspėja, nes tai pakerta viso puslapio saugumą. Žr. Kaip pašalinti mišraus turinio įspėjimus.
- MITM (man-in-the-middle)
- Ataka, kai trečioji šalis slapta perima srautą tarp lankytojo ir svetainės, galimai jį skaitydama ar keisdama. Tinkamai sukonfigūruotas TLS yra pagrindinė apsauga nuo jos.
Saugumo antraštės
- HSTS
- HTTP Strict-Transport-Security — atsako antraštė, nurodanti naršyklėms prie svetainės jungtis tik per HTTPS, taip įveikiant žeminimo atakas. Žr. HSTS paaiškinimą.
- CSP
- Content-Security-Policy — antraštė, išvardijanti, kurių šaltinių scenarijus, stilius ir kitą turinį puslapiui leidžiama įkelti, smarkiai sumažinanti kryžminio scenarijų vykdymo poveikį. Žr. Content Security Policy pradedantiesiems.
- XSS (cross-site scripting)
- Pažeidžiamumas, kai užpuolikas įterpia kenkėjišką JavaScript, kuris veikia kitų lankytojų naršyklėse. Gerai sukurta Content-Security-Policy yra viena iš stipriausių apsaugų.
- Clickjacking
- Ataka, kuri nematomai įkelia jūsų svetainę kito puslapio viduje, kad apgautų vartotojus paspausti tai, ko jie neketino. Blokuojama su X-Frame-Options arba CSP
frame-ancestors. Žr. X-Frame-Options ir clickjacking. - MIME sniffing
- Kai naršyklė atspėja failo tipą, užuot pasitikėjusi deklaruotu
Content-Type, o tai gali įkeltą failą paversti vykdomu scenarijumi. Žr. X-Content-Type-Options ir MIME atspėjimą. - nosniff
X-Content-Type-Optionsantraštės reikšmė, nurodanti naršyklėms neatspėti MIME tipo, priverčianti jas laikytis deklaruoto turinio tipo.- Referrer-Policy
- Antraštė, kontroliuojanti, kiek dabartinio URL siunčiama kitoms svetainėms, kai lankytojas paspaudžia nuorodą, ribojanti atsitiktinį jautrių kelių ar parametrų nutekėjimą.
- Permissions-Policy
- Antraštė, ribojanti, kurias galingas naršyklės funkcijas — kamerą, mikrofoną, geolokaciją ir kitas — puslapis ir jo įterptas turinys gali naudoti.
Našumas
- TTFB
- Time to First Byte — kiek laiko po užklausos serveris išsiunčia pirmąjį atsako baitą. Tai atspindi serverio ir tinklo atsakumą. Žr. Kas yra TTFB?
- Core Web Vitals
- Google vartotojo patirties metrikų rinkinys — LCP, INP ir CLS — naudojamas įkėlimui, atsakumui ir vizualiam stabilumui įvertinti bei įtraukiamas į paieškos reitingus. Žr. Core Web Vitals paaiškinimą.
- LCP (Largest Contentful Paint)
- Laikas, per kurį atvaizduojamas didžiausias matomas elementas — paprastai pagrindinis paveikslėlis ar antraštė. Geras LCP yra mažiau nei 2,5 sekundės.
- INP (Interaction to Next Paint)
- Core Web Vital metrika, matuojanti, kaip greitai puslapis vizualiai reaguoja į vartotojo sąveikas, tokias kaip bakstelėjimai ir paspaudimai, per visą apsilankymą. Mažiau yra geriau.
- CLS (Cumulative Layout Shift)
- Matas, rodantis, kiek puslapio turinys netikėtai pasislenka įkėlimo metu. Mažesni įvertinimai reiškia stabilesnį, mažiau erzinantį išdėstymą.
- Brotli
- Modernus teksto glaudinimo algoritmas, paprastai suspaudžiantis HTML, CSS ir JavaScript labiau nei Gzip, todėl puslapiai perduodami greičiau. Žr. Brotli vs Gzip.
- Cache-Control
- Atsako antraštė, nurodanti naršyklėms ir tarpiniams serveriams, kiek laiko jie gali pakartotinai naudoti išsaugotą ištekliaus kopiją prieš vėl jį atsisiųsdami, taip mažinant pakartotinio įkėlimo laiką.
Infrastruktūra ir protokolai
- DNS
- Domenų vardų sistema — interneto katalogas, verčiantis žmogui suprantamą domeną į serverio, kuriame jis talpinamas, IP adresą. Žr. Kaip veikia DNS.
- CDN
- Content Delivery Network — paskirstytas serverių rinkinys, talpinantis jūsų svetainės kopiją arčiau lankytojų greitesniam įkėlimui ir didesniam atsparumui. Žr. Kas yra CDN?
- HTTP/2
- Didelė HTTP protokolo revizija, leidžianti naršyklei atsisiųsti daug išteklių per vieną ryšį vienu metu, gerinanti įkėlimo našumą, palyginti su HTTP/1.1.
- HTTP/3
- Naujausia HTTP versija, sukurta ant QUIC vietoj TCP, kuri sumažina ryšio užmezgimo laiką ir sklandžiau tvarko nepatikimus tinklus.
- QUIC
- Modernus transporto protokolas, veikiantis per UDP, kuris yra HTTP/3 pagrindas, sujungiantis šifravimą ir greitesnį ryšio užmezgimą į vieną žingsnį.
Privatumas ir atitiktis
- GDPR
- ES Bendrasis duomenų apsaugos reglamentas (BDAR), reguliuojantis, kaip organizacijos renka, naudoja ir saugo ES žmonių asmens duomenis. Žr. BDAR svetainės kontrolinį sąrašą.
- NIS2
- ES direktyva, kelianti bazinius kibernetinio saugumo reikalavimus plačiam esminių ir svarbių organizacijų ratui visame bloke. Žr. NIS2 direktyvos paaiškinimą.
Pamatykite šiuos terminus realioje ataskaitoje
Atlikite nemokamą patikrą, ir kiekvienas radinys nuveda atgal į už jo esančią sąvoką.
Atlikti patikrą