ARK. 1Słownik pojęćKryptografia, tożsamość i uwierzytelnianie
HSM
Dedykowane, odporne na manipulacje urządzenie (karta, appliance sieciowy lub usługa chmurowa), które generuje i przechowuje klucze oraz wykonuje na nich operacje kryptograficzne tak, by klucz nigdy nie opuścił sprzętu w jawnej postaci. To nie to samo co TPM (układ przylutowany do płyty, chroniący konkretny komputer) ani co klucz U2F/FIDO2 (token uwierzytelniający użytkownika).
TAB. 1Nazwapo angielsku
| Po angielsku | hardware security module (HSM) |
|---|---|
| Po polsku | HSM |
| Którą formą pisać | po angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim. |
| Inne formy | sprzętowy moduł kryptograficzny · sprzętowy moduł bezpieczeństwa |
| Odmiana | ten HSM, tego HSM-a, o HSM-ie; l.mn. HSM-y, HSM-ów („klucz w HSM-ie”, „sieciowe HSM-y”) — końcówka po dywizie, NIGDY po apostrofie (nie „HSM'a”); pełna forma: ten sprzętowy moduł kryptograficzny, tego sprzętowego modułu kryptograficznego |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „HSM (hardware security module)” oraz opisowo „sprzętowe moduły kryptograficzne” — obie formy u sekuraka, potwierdzone |
|---|---|
| Urząd i ustawa | brak potwierdzonych danych — dwa ogłoszenia z kalką „sprzętowy moduł bezpieczeństwa (HSM)” / „moduły kryptograficzne HSM” znane wyłącznie z wyników wyszukiwania; przy weryfikacji csioz.gov.pl przekierowuje (302) na cez.gov.pl, a ogłoszenia w Bazie Konkurencyjności nie udało się odczytać |
TAB. 3Źródła2
| Forma | Cytat | Skąd |
|---|---|---|
| EN | „…lub HSM (hardware security module – tu link do produktu Yubico), który utrudni ekstrakcję sekretów niepowołanym aktorom — polskiego odpowiednika tekst nie podaje” | sekurak.pl |
| PL | „…chyba, że stosujemy sprzętowe moduły kryptograficzne” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| FIDO2 / WebAuthn | WebAuthn / FIDO2 | Standardy FIDO Alliance i W3C opisujące logowanie kluczem kryptograficznym trwale powiązanym z konkretną domeną, stanowiące podstawę działania passkeyów i kluczy sprzętowych. |
| forward secrecy | forward secrecy | Właściwość protokołu uzgadniania kluczy, w której każda sesja korzysta z klucza wyprowadzonego z efemerycznej wymiany (ECDHE/DHE), więc późniejszy wyciek długoterminowego klucza serwera nie pozwala odszyfrować wcześniej przechwyconego ruchu. „Perfect forward secrecy” (PFS) to w praktyce ten sam termin. Nie chroni przed wyciekiem klucza samej sesji ani przed aktywnym atakiem MITM w czasie rzeczywistym; w TLS 1.3 jest obowiązkowe w pełnym uzgodnieniu (handshake), a wyjątkiem pozostaje wznawianie sesji w trybie PSK bez wymiany (EC)DHE. |
| funkcja skrótu (hashowanie) | hashing | Jednokierunkowe przekształcenie dowolnych danych w skrót o stałej długości, którego nie da się odwrócić i który zmienia się całkowicie przy najmniejszej zmianie wejścia, dzięki czemu służy do kontroli integralności i do przechowywania haseł. |
| identity provider (IdP) | identity provider (IdP) | System, który uwierzytelnia użytkowników i wystawia aplikacjom potwierdzenia tożsamości (tokeny lub asercje) w protokołach takich jak SAML czy OpenID Connect. |
| infrastruktura klucza publicznego | public key infrastructure (PKI) | Zestaw standardów, ról, procedur i narzędzi (urzędy certyfikacji, certyfikaty, listy unieważnień CRL/OCSP, polityki certyfikacji) służący do WYSTAWIANIA CERTYFIKATÓW wiążących klucze publiczne z tożsamościami i do zarządzania zaufaniem do nich w skali organizacji lub internetu. |
| JWT (JSON Web Token) | JSON Web Token (JWT) | Format tokenu w postaci podpisanego (opcjonalnie zaszyfrowanego) obiektu JSON, który przenosi twierdzenia o użytkowniku i może zostać zweryfikowany bez odpytywania bazy danych. |