ARK. 1Słownik pojęćKryptografia, tożsamość i uwierzytelnianie
dane uwierzytelniające
Dana lub obiekt służący do potwierdzenia tożsamości — hasło, klucz, certyfikat lub token — będący głównym łupem w większości ataków na konta.
TAB. 1Nazwapo polsku
| Po angielsku | credential |
|---|---|
| Po polsku | dane uwierzytelniające |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | poświadczenia · dane logowania · dane dostępowe (potocznie) |
| Odmiana | te dane uwierzytelniające, tych danych uwierzytelniających, tym danym uwierzytelniającym, tymi danymi uwierzytelniającymi (tylko l.mn.); to poświadczenie, tego poświadczenia, l.mn. poświadczenia, poświadczeń |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | sekurak: „dane uwierzytelniające”, rzadziej „poświadczenia”; nazwy ataków po angielsku („credential stuffing”) |
|---|---|
| Urząd i ustawa | cert.pl: „dane uwierzytelniające” („Gdy ofiara poda dane uwierzytelniające…”) |
TAB. 3Źródła5
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „Gdy ofiara poda dane uwierzytelniające, atakujący automatycznie podejmują próbę logowania się na jej konto.” | cert.pl |
| PL | „Baza danych w kontekście KeePassXC pełni funkcję bezpiecznego "sejfu" na dane uwierzytelniające” | sekurak.pl |
| PL | „Dostawca rozwiązania OAuth ma wpływ na to, w jaki sposób klienci przechowują poświadczenia?” | sekurak.pl |
| PL (EN) | „próbowała wykorzystać credential stuffing na prawie milionie użytkowników Norton Password Managera.” | sekurak.pl |
| PL | „Pracownik po przekazaniu danych uwierzytelniających podawał także hasło OTP z klucza sprzętowego” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| autoryzacja | authorization | Rozstrzygnięcie, do czego uwierzytelniony już podmiot ma prawo — odpowiedź na pytanie „co mu wolno”, następująca po uwierzytelnieniu i często z nim mylona. |
| certyfikat cyfrowy | digital certificate | Podpisany przez zaufanego wystawcę (urząd certyfikacji) dokument elektroniczny w formacie X.509, który wiąże klucz publiczny z tożsamością (domeną, firmą, osobą), obowiązuje przez określony termin ważności i może zostać wcześniej unieważniony (CRL, OCSP). |
| FIDO2 / WebAuthn | WebAuthn / FIDO2 | Standardy FIDO Alliance i W3C opisujące logowanie kluczem kryptograficznym trwale powiązanym z konkretną domeną, stanowiące podstawę działania passkeyów i kluczy sprzętowych. |
| forward secrecy | forward secrecy | Właściwość protokołu uzgadniania kluczy, w której każda sesja korzysta z klucza wyprowadzonego z efemerycznej wymiany (ECDHE/DHE), więc późniejszy wyciek długoterminowego klucza serwera nie pozwala odszyfrować wcześniej przechwyconego ruchu. „Perfect forward secrecy” (PFS) to w praktyce ten sam termin. Nie chroni przed wyciekiem klucza samej sesji ani przed aktywnym atakiem MITM w czasie rzeczywistym; w TLS 1.3 jest obowiązkowe w pełnym uzgodnieniu (handshake), a wyjątkiem pozostaje wznawianie sesji w trybie PSK bez wymiany (EC)DHE. |
| funkcja skrótu (hashowanie) | hashing | Jednokierunkowe przekształcenie dowolnych danych w skrót o stałej długości, którego nie da się odwrócić i który zmienia się całkowicie przy najmniejszej zmianie wejścia, dzięki czemu służy do kontroli integralności i do przechowywania haseł. |
| HSM | hardware security module (HSM) | Dedykowane, odporne na manipulacje urządzenie (karta, appliance sieciowy lub usługa chmurowa), które generuje i przechowuje klucze oraz wykonuje na nich operacje kryptograficzne tak, by klucz nigdy nie opuścił sprzętu w jawnej postaci. To nie to samo co TPM (układ przylutowany do płyty, chroniący konkretny komputer) ani co klucz U2F/FIDO2 (token uwierzytelniający użytkownika). |