ARK. 1Słownik pojęćKryptografia, tożsamość i uwierzytelnianie
funkcja skrótu (hashowanie)
Jednokierunkowe przekształcenie dowolnych danych w skrót o stałej długości, którego nie da się odwrócić i który zmienia się całkowicie przy najmniejszej zmianie wejścia, dzięki czemu służy do kontroli integralności i do przechowywania haseł.
TAB. 1Nazwaobie formy
| Po angielsku | hashing |
|---|---|
| Po polsku | funkcja skrótu (hashowanie) |
| Którą formą pisać | obie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski. |
| Inne formy | skrót kryptograficzny · hashowanie · funkcja hashująca · haszowanie (poprawne słownikowo, ale wbrew uzusowi branżowemu — niezalecane) |
| Odmiana | ta funkcja skrótu, tej funkcji skrótu, funkcje skrótu; czynność: to hashowanie, tego hashowania; czas. hashować / zahashować; ten hash, tego hasha, te hashe, tych hashy; przym. hashujący („algorytm hashujący", „funkcja hashująca"). |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | rzeczownik polski („funkcja skrótu"), ale czasowniki i przymiotniki spolszczone z angielskiego: „hasła się hashuje", „funkcji hashujących", „hashy haseł" (sekurak, niebezpiecznik) |
|---|---|
| Urząd i ustawa | „Do zalecanych funkcji skrótu zabezpieczających hasło należą: Argon2, Bcrypt, PBKDF2 oraz Scrypt", ale w tym samym dokumencie „bezpieczny algorytm hashujący" i „wstępnego hashowania" (cert.pl, rekomendacje techniczne) |
TAB. 3Źródła4
| Forma | Cytat | Skąd |
|---|---|---|
| PL (EN) | „Do zalecanych funkcji skrótu zabezpieczających hasło należą: Argon2, Bcrypt, PBKDF2 oraz Scrypt.” | cert.pl |
| PL (EN) | „POWINIEN stosować bezpieczny algorytm hashujący do przechowywania haseł / błędna implementacja wstępnego hashowania może skutkować możliwością wyłuskania haseł” | cert.pl |
| PL (EN) | „Którą funkcję skrótu wybrać? Zrób testy! / Liczba bezpiecznych funkcji hashujących jest dość duża, każda z nich zapewnia określony poziom bezpieczeństwa. / Pamiętaj: Szybka funkcja hashująca jest Twoim wrogiem, ale pamiętaj również o wydajności systemu.” | sekurak.pl |
| PL (EN) | „Hasła się hashuje i „soli" aby opóźnić (a nie uniemożliwić!) ich rozszyfrowanie przez atakującego.” | niebezpiecznik.pl |
TAB. 4Obok w tej dziedzinie6
| dane uwierzytelniające | credential | Dana lub obiekt służący do potwierdzenia tożsamości — hasło, klucz, certyfikat lub token — będący głównym łupem w większości ataków na konta. |
| FIDO2 / WebAuthn | WebAuthn / FIDO2 | Standardy FIDO Alliance i W3C opisujące logowanie kluczem kryptograficznym trwale powiązanym z konkretną domeną, stanowiące podstawę działania passkeyów i kluczy sprzętowych. |
| forward secrecy | forward secrecy | Właściwość protokołu uzgadniania kluczy, w której każda sesja korzysta z klucza wyprowadzonego z efemerycznej wymiany (ECDHE/DHE), więc późniejszy wyciek długoterminowego klucza serwera nie pozwala odszyfrować wcześniej przechwyconego ruchu. „Perfect forward secrecy” (PFS) to w praktyce ten sam termin. Nie chroni przed wyciekiem klucza samej sesji ani przed aktywnym atakiem MITM w czasie rzeczywistym; w TLS 1.3 jest obowiązkowe w pełnym uzgodnieniu (handshake), a wyjątkiem pozostaje wznawianie sesji w trybie PSK bez wymiany (EC)DHE. |
| HSM | hardware security module (HSM) | Dedykowane, odporne na manipulacje urządzenie (karta, appliance sieciowy lub usługa chmurowa), które generuje i przechowuje klucze oraz wykonuje na nich operacje kryptograficzne tak, by klucz nigdy nie opuścił sprzętu w jawnej postaci. To nie to samo co TPM (układ przylutowany do płyty, chroniący konkretny komputer) ani co klucz U2F/FIDO2 (token uwierzytelniający użytkownika). |
| identity provider (IdP) | identity provider (IdP) | System, który uwierzytelnia użytkowników i wystawia aplikacjom potwierdzenia tożsamości (tokeny lub asercje) w protokołach takich jak SAML czy OpenID Connect. |
| infrastruktura klucza publicznego | public key infrastructure (PKI) | Zestaw standardów, ról, procedur i narzędzi (urzędy certyfikacji, certyfikaty, listy unieważnień CRL/OCSP, polityki certyfikacji) służący do WYSTAWIANIA CERTYFIKATÓW wiążących klucze publiczne z tożsamościami i do zarządzania zaufaniem do nich w skali organizacji lub internetu. |