Svetainių saugumo ir našumo žodynas

Kiekvienas terminas, kurį tikėtina sutiksite ScanOpsPro ataskaitoje ar vadove, apibrėžtas vienu ar dviem paprastais sakiniais. Terminai su išsamesniu aprašymu nuveda į atitinkamą vadovą.

Šifravimas ir sertifikatai

SSL
Secure Sockets Layer — pirminis protokolas srautui tarp naršyklės ir serverio šifruoti. Šiuo metu jis pasenęs ir pakeistas TLS, nors „SSL“ išlieka kaip šnekamoji sertifikatų pavadinimas. Žr. Kas yra SSL/TLS?
TLS
Transport Layer Security — modernus protokolas, šifruojantis perduodamus duomenis, kad jų nebūtų galima perskaityti ar pakeisti tarp lankytojo ir svetainės. TLS 1.2 ir 1.3 yra šiuo metu naudojamos versijos.
Cipher suite
Konkretus algoritmų derinys, kurį serveris ir naršyklė sutaria naudoti TLS ryšiui, apimantis raktų mainus, šifravimą ir vientisumą. Modernūs deriniai teikia pirmenybę forward secrecy ir stipriems šiframs, tokiems kaip AES-GCM.
Certificate authority (CA)
Patikima organizacija, išduodanti TLS sertifikatus patvirtinus, kad prašytojas valdo domeną (o kartais ir už jo esančią organizaciją). Naršyklės pristatomos su patikimų CA sąrašu.
DV / OV / EV
Trys TLS sertifikato patvirtinimo lygiai: Domain Validated (įrodo domeno valdymą), Organization Validated ir Extended Validation (kurie papildomai patvirtina juridinį asmenį). Žr. SSL sertifikatų tipų palyginimą.
Mixed content
Kai HTTPS puslapis kai kuriuos išteklius — paveikslėlius, scenarijus ar stilius — įkelia per nesaugų HTTP. Naršyklės tai blokuoja arba įspėja, nes tai pakerta viso puslapio saugumą. Žr. Kaip pašalinti mišraus turinio įspėjimus.
MITM (man-in-the-middle)
Ataka, kai trečioji šalis slapta perima srautą tarp lankytojo ir svetainės, galimai jį skaitydama ar keisdama. Tinkamai sukonfigūruotas TLS yra pagrindinė apsauga nuo jos.

Saugumo antraštės

HSTS
HTTP Strict-Transport-Security — atsako antraštė, nurodanti naršyklėms prie svetainės jungtis tik per HTTPS, taip įveikiant žeminimo atakas. Žr. HSTS paaiškinimą.
CSP
Content-Security-Policy — antraštė, išvardijanti, kurių šaltinių scenarijus, stilius ir kitą turinį puslapiui leidžiama įkelti, smarkiai sumažinanti kryžminio scenarijų vykdymo poveikį. Žr. Content Security Policy pradedantiesiems.
XSS (cross-site scripting)
Pažeidžiamumas, kai užpuolikas įterpia kenkėjišką JavaScript, kuris veikia kitų lankytojų naršyklėse. Gerai sukurta Content-Security-Policy yra viena iš stipriausių apsaugų.
Clickjacking
Ataka, kuri nematomai įkelia jūsų svetainę kito puslapio viduje, kad apgautų vartotojus paspausti tai, ko jie neketino. Blokuojama su X-Frame-Options arba CSP frame-ancestors. Žr. X-Frame-Options ir clickjacking.
MIME sniffing
Kai naršyklė atspėja failo tipą, užuot pasitikėjusi deklaruotu Content-Type, o tai gali įkeltą failą paversti vykdomu scenarijumi. Žr. X-Content-Type-Options ir MIME atspėjimą.
nosniff
X-Content-Type-Options antraštės reikšmė, nurodanti naršyklėms neatspėti MIME tipo, priverčianti jas laikytis deklaruoto turinio tipo.
Referrer-Policy
Antraštė, kontroliuojanti, kiek dabartinio URL siunčiama kitoms svetainėms, kai lankytojas paspaudžia nuorodą, ribojanti atsitiktinį jautrių kelių ar parametrų nutekėjimą.
Permissions-Policy
Antraštė, ribojanti, kurias galingas naršyklės funkcijas — kamerą, mikrofoną, geolokaciją ir kitas — puslapis ir jo įterptas turinys gali naudoti.

Našumas

TTFB
Time to First Byte — kiek laiko po užklausos serveris išsiunčia pirmąjį atsako baitą. Tai atspindi serverio ir tinklo atsakumą. Žr. Kas yra TTFB?
Core Web Vitals
Google vartotojo patirties metrikų rinkinys — LCP, INP ir CLS — naudojamas įkėlimui, atsakumui ir vizualiam stabilumui įvertinti bei įtraukiamas į paieškos reitingus. Žr. Core Web Vitals paaiškinimą.
LCP (Largest Contentful Paint)
Laikas, per kurį atvaizduojamas didžiausias matomas elementas — paprastai pagrindinis paveikslėlis ar antraštė. Geras LCP yra mažiau nei 2,5 sekundės.
INP (Interaction to Next Paint)
Core Web Vital metrika, matuojanti, kaip greitai puslapis vizualiai reaguoja į vartotojo sąveikas, tokias kaip bakstelėjimai ir paspaudimai, per visą apsilankymą. Mažiau yra geriau.
CLS (Cumulative Layout Shift)
Matas, rodantis, kiek puslapio turinys netikėtai pasislenka įkėlimo metu. Mažesni įvertinimai reiškia stabilesnį, mažiau erzinantį išdėstymą.
Brotli
Modernus teksto glaudinimo algoritmas, paprastai suspaudžiantis HTML, CSS ir JavaScript labiau nei Gzip, todėl puslapiai perduodami greičiau. Žr. Brotli vs Gzip.
Cache-Control
Atsako antraštė, nurodanti naršyklėms ir tarpiniams serveriams, kiek laiko jie gali pakartotinai naudoti išsaugotą ištekliaus kopiją prieš vėl jį atsisiųsdami, taip mažinant pakartotinio įkėlimo laiką.

Infrastruktūra ir protokolai

DNS
Domenų vardų sistema — interneto katalogas, verčiantis žmogui suprantamą domeną į serverio, kuriame jis talpinamas, IP adresą. Žr. Kaip veikia DNS.
CDN
Content Delivery Network — paskirstytas serverių rinkinys, talpinantis jūsų svetainės kopiją arčiau lankytojų greitesniam įkėlimui ir didesniam atsparumui. Žr. Kas yra CDN?
HTTP/2
Didelė HTTP protokolo revizija, leidžianti naršyklei atsisiųsti daug išteklių per vieną ryšį vienu metu, gerinanti įkėlimo našumą, palyginti su HTTP/1.1.
HTTP/3
Naujausia HTTP versija, sukurta ant QUIC vietoj TCP, kuri sumažina ryšio užmezgimo laiką ir sklandžiau tvarko nepatikimus tinklus.
QUIC
Modernus transporto protokolas, veikiantis per UDP, kuris yra HTTP/3 pagrindas, sujungiantis šifravimą ir greitesnį ryšio užmezgimą į vieną žingsnį.

Privatumas ir atitiktis

GDPR
ES Bendrasis duomenų apsaugos reglamentas (BDAR), reguliuojantis, kaip organizacijos renka, naudoja ir saugo ES žmonių asmens duomenis. Žr. BDAR svetainės kontrolinį sąrašą.
NIS2
ES direktyva, kelianti bazinius kibernetinio saugumo reikalavimus plačiam esminių ir svarbių organizacijų ratui visame bloke. Žr. NIS2 direktyvos paaiškinimą.

Pamatykite šiuos terminus realioje ataskaitoje

Atlikite nemokamą patikrą, ir kiekvienas radinys nuveda atgal į už jo esančią sąvoką.

Atlikti patikrą