ARK. 1Słownik pojęćPodatności i klasy błędów

Broken Access Control

Kategoria-parasol z pierwszego miejsca listy OWASP Top 10, obejmująca wszystkie sytuacje, w których egzekwowanie uprawnień zawodzi — od całkowitego braku sprawdzenia (missing authorization, CWE-862), przez odwołania do cudzych obiektów (IDOR), po obejście istniejącej reguły. Skutkiem jest dostęp do danych lub funkcji zastrzeżonych dla innych.

TAB. 1Nazwapo angielsku
Po angielskubroken access control
Którą formą pisaćpo angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
Inne formybłędy kontroli dostępu · błędy w kontroli dostępu · nieprawidłowa kontrola dostępu (nie występuje w zebranych źródłach; możliwa forma z oficjalnych tłumaczeń OWASP — do weryfikacji przed użyciem)
Odmianarodzaj męski, nieodmienny; wyłącznie z polskim nośnikiem: „podatność/atak/kategoria typu Broken Access Control”, „w kategorii Broken Access Control”
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„A01:2025 – Broken Access Control (błędy w kontroli dostępu)”, „błędy kontroli dostępu” (sekurak.pl)
Urząd i ustawa„podatny na atak typu Broken Access Control” — nazwa angielska w polskim zdaniu (CERT Polska)
TAB. 3Źródła3
FormaCytatSkąd
PL (EN)A01:2025 – Broken Access Control (błędy w kontroli dostępu)sekurak.pl
PL (EN)błędy kontroli dostępu zajmują zaszczytne pierwsze miejsce — obok: „A01:2021 – Broken Access Control”sekurak.pl
ENSparx Pro Cloud Server jest podatny na atak typu Broken Access Control w komunikacji z bazą danych.cert.pl
TAB. 4Obok w tej dziedzinie6
biuletyn bezpieczeństwasecurity advisoryOficjalny komunikat producenta (rzadziej badacza) opisujący podatność: wersje podatne, możliwe skutki, warunki wykorzystania i sposób usunięcia.
brak kontroli uprawnień (missing authorization)missing authorizationBłąd polegający na tym, że funkcja lub punkt końcowy w ogóle nie sprawdza, czy wywołujący ma prawo wykonać daną operację — jedna z najczęstszych klas luk zgłaszanych we wtyczkach WordPressa.
bug bountybug bountyProgram, w którym właściciel oprogramowania płaci badaczom za zgłaszanie podatności zgodnie z określonym zakresem i regulaminem.
CSRF (Cross-Site Request Forgery)cross-site request forgery (CSRF)Atak zmuszający zalogowanego użytkownika do nieświadomego wysłania żądania zmieniającego stan konta lub witryny, gdy aplikacja nie weryfikuje pochodzenia żądania.
CVECVEPubliczny identyfikator konkretnej ujawnionej podatności w formacie CVE-rok-numer, pozwalający jednoznacznie odwoływać się do niej w różnych systemach i biuletynach.
CVSSCVSSStandard punktowej oceny powagi podatności w skali 0–10, wyliczanej z metryk sposobu wykorzystania (m.in. wektor ataku, złożoność, wymagane uprawnienia) i skutków dla poufności, integralności i dostępności; służy do porównywania i priorytetyzacji luk.

Cały słownik →

Nasłuch 24/7