ARK. 1Słownik pojęćPodatności i klasy błędów

CSRF (Cross-Site Request Forgery)

Atak zmuszający zalogowanego użytkownika do nieświadomego wysłania żądania zmieniającego stan konta lub witryny, gdy aplikacja nie weryfikuje pochodzenia żądania.

TAB. 1Nazwabez tłumaczenia
Po angielskucross-site request forgery (CSRF)
Po polskuCSRF (Cross-Site Request Forgery)
Którą formą pisaćbez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Inne formyfałszowanie żądań
Odmianaten CSRF, tego CSRF-a, o CSRF-ie (łącznik, BEZ apostrofu); pełna nazwa nieodmienna („podatność typu Cross-Site Request Forgery"); przymiotnikowo opisowo: „token CSRF", „ochrona anty-CSRF"
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowasekurak: „CSRF (Cross-Site Request Forgery; alternatywnie: XSRF, session riding, one-click attack)"; niebezpiecznik: „Cross-Site Request Forgery (CSRF)" oraz gloss „Fałszowanie żądań"
Urząd i ustawacert.pl: „ataki typu Reflected XSS oraz Cross-Site Request Forgery" — nazwa angielska w polskiej składni
TAB. 3Źródła5
FormaCytatSkąd
ENCSRF (Cross-Site Request Forgery; alternatwnie używane nazwy: XSRF, session riding czy one-click attack)…sekurak.pl
ENCSRF to również nie to samo co XSS.sekurak.pl
ENjak również ataki typu Reflected XSS oraz Cross-Site Request Forgerycert.pl
PL (EN)Cross Site Request Forgery: "Fałszowanie żądań"niebezpiecznik.pl
ENCross-Site Request Forgery (CSRF)niebezpiecznik.pl
TAB. 4Obok w tej dziedzinie6
brak kontroli uprawnień (missing authorization)missing authorizationBłąd polegający na tym, że funkcja lub punkt końcowy w ogóle nie sprawdza, czy wywołujący ma prawo wykonać daną operację — jedna z najczęstszych klas luk zgłaszanych we wtyczkach WordPressa.
Broken Access Controlbroken access controlKategoria-parasol z pierwszego miejsca listy OWASP Top 10, obejmująca wszystkie sytuacje, w których egzekwowanie uprawnień zawodzi — od całkowitego braku sprawdzenia (missing authorization, CWE-862), przez odwołania do cudzych obiektów (IDOR), po obejście istniejącej reguły. Skutkiem jest dostęp do danych lub funkcji zastrzeżonych dla innych.
bug bountybug bountyProgram, w którym właściciel oprogramowania płaci badaczom za zgłaszanie podatności zgodnie z określonym zakresem i regulaminem.
CVECVEPubliczny identyfikator konkretnej ujawnionej podatności w formacie CVE-rok-numer, pozwalający jednoznacznie odwoływać się do niej w różnych systemach i biuletynach.
CVSSCVSSStandard punktowej oceny powagi podatności w skali 0–10, wyliczanej z metryk sposobu wykorzystania (m.in. wektor ataku, złożoność, wymagane uprawnienia) i skutków dla poufności, integralności i dostępności; służy do porównywania i priorytetyzacji luk.
CWECWEProwadzony przez MITRE katalog typów (klas) błędów w oprogramowaniu — np. CWE-79 dla XSS — nazywający PRZYCZYNĘ podatności, w odróżnieniu od CVE, który identyfikuje pojedynczy jej przypadek w konkretnym produkcie.

Cały słownik →

Nasłuch 24/7