dane uwierzytelniające

Dana lub obiekt służący do potwierdzenia tożsamości — hasło, klucz, certyfikat lub token — będący głównym łupem w większości ataków na konta.

TAB. 1Nazwapo polsku
Po angielskucredential
Po polskudane uwierzytelniające
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formypoświadczenia · dane logowania · dane dostępowe (potocznie)
Odmianate dane uwierzytelniające, tych danych uwierzytelniających, tym danym uwierzytelniającym, tymi danymi uwierzytelniającymi (tylko l.mn.); to poświadczenie, tego poświadczenia, l.mn. poświadczenia, poświadczeń
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowasekurak: „dane uwierzytelniające”, rzadziej „poświadczenia”; nazwy ataków po angielsku („credential stuffing”)
Urząd i ustawacert.pl: „dane uwierzytelniające” („Gdy ofiara poda dane uwierzytelniające…”)
TAB. 3Źródła5
FormaCytatSkąd
PLGdy ofiara poda dane uwierzytelniające, atakujący automatycznie podejmują próbę logowania się na jej konto.cert.pl
PLBaza danych w kontekście KeePassXC pełni funkcję bezpiecznego "sejfu" na dane uwierzytelniającesekurak.pl
PLDostawca rozwiązania OAuth ma wpływ na to, w jaki sposób klienci przechowują poświadczenia?sekurak.pl
PL (EN)próbowała wykorzystać credential stuffing na prawie milionie użytkowników Norton Password Managera.sekurak.pl
PLPracownik po przekazaniu danych uwierzytelniających podawał także hasło OTP z klucza sprzętowegosekurak.pl
TAB. 4Obok w tej dziedzinie6
autoryzacjaauthorizationRozstrzygnięcie, do czego uwierzytelniony już podmiot ma prawo — odpowiedź na pytanie „co mu wolno”, następująca po uwierzytelnieniu i często z nim mylona.
certyfikat cyfrowydigital certificatePodpisany przez zaufanego wystawcę (urząd certyfikacji) dokument elektroniczny w formacie X.509, który wiąże klucz publiczny z tożsamością (domeną, firmą, osobą), obowiązuje przez określony termin ważności i może zostać wcześniej unieważniony (CRL, OCSP).
FIDO2 / WebAuthnWebAuthn / FIDO2Standardy FIDO Alliance i W3C opisujące logowanie kluczem kryptograficznym trwale powiązanym z konkretną domeną, stanowiące podstawę działania passkeyów i kluczy sprzętowych.
forward secrecyforward secrecyWłaściwość protokołu uzgadniania kluczy, w której każda sesja korzysta z klucza wyprowadzonego z efemerycznej wymiany (ECDHE/DHE), więc późniejszy wyciek długoterminowego klucza serwera nie pozwala odszyfrować wcześniej przechwyconego ruchu. „Perfect forward secrecy” (PFS) to w praktyce ten sam termin. Nie chroni przed wyciekiem klucza samej sesji ani przed aktywnym atakiem MITM w czasie rzeczywistym; w TLS 1.3 jest obowiązkowe w pełnym uzgodnieniu (handshake), a wyjątkiem pozostaje wznawianie sesji w trybie PSK bez wymiany (EC)DHE.
funkcja skrótu (hashowanie)hashingJednokierunkowe przekształcenie dowolnych danych w skrót o stałej długości, którego nie da się odwrócić i który zmienia się całkowicie przy najmniejszej zmianie wejścia, dzięki czemu służy do kontroli integralności i do przechowywania haseł.
HSMhardware security module (HSM)Dedykowane, odporne na manipulacje urządzenie (karta, appliance sieciowy lub usługa chmurowa), które generuje i przechowuje klucze oraz wykonuje na nich operacje kryptograficzne tak, by klucz nigdy nie opuścił sprzętu w jawnej postaci. To nie to samo co TPM (układ przylutowany do płyty, chroniący konkretny komputer) ani co klucz U2F/FIDO2 (token uwierzytelniający użytkownika).

Cały słownik →

Nasłuch 24/7