ARK. 1Słownik pojęćKryptografia, tożsamość i uwierzytelnianie
identity provider (IdP)
System, który uwierzytelnia użytkowników i wystawia aplikacjom potwierdzenia tożsamości (tokeny lub asercje) w protokołach takich jak SAML czy OpenID Connect.
TAB. 1Nazwapo angielsku
| Po angielsku | identity provider (IdP) |
|---|---|
| Którą formą pisać | po angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim. |
| Inne formy | dostawca tożsamości · system zarządzania tożsamością (szerzej: IAM) |
| Odmiana | ten identity provider, tego identity providera, temu identity providerowi, z identity providerem, u identity providera; l.mn. identity providerzy/identity providerów; skrót IdP nieodmienny („po stronie IdP”) |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | sekurak: „przez identity providera”, „u identity providera”; obok „platforma IAM (Identity Access Management)”, „IDaaS” |
|---|
TAB. 3Źródła4
| Forma | Cytat | Skąd |
|---|---|---|
| EN | „dostęp do poprawnie podpisanego dokumentu SAML przez identity providera” | sekurak.pl |
| EN | „włączenie 2FA u identity providera nie jest tu rozwiązaniem” | sekurak.pl |
| EN | „platforma IAM (Identity Access Management) w formule IDaaS (Identity-as-a-Service)” | sekurak.pl |
| PL | „Gdy Microsoft Entra ID jest dostawcą tożsamości, użytkownicy logują się raz przy użyciu poświadczeń służbowych.” | learn.microsoft.com |
TAB. 4Obok w tej dziedzinie6
| forward secrecy | forward secrecy | Właściwość protokołu uzgadniania kluczy, w której każda sesja korzysta z klucza wyprowadzonego z efemerycznej wymiany (ECDHE/DHE), więc późniejszy wyciek długoterminowego klucza serwera nie pozwala odszyfrować wcześniej przechwyconego ruchu. „Perfect forward secrecy” (PFS) to w praktyce ten sam termin. Nie chroni przed wyciekiem klucza samej sesji ani przed aktywnym atakiem MITM w czasie rzeczywistym; w TLS 1.3 jest obowiązkowe w pełnym uzgodnieniu (handshake), a wyjątkiem pozostaje wznawianie sesji w trybie PSK bez wymiany (EC)DHE. |
| funkcja skrótu (hashowanie) | hashing | Jednokierunkowe przekształcenie dowolnych danych w skrót o stałej długości, którego nie da się odwrócić i który zmienia się całkowicie przy najmniejszej zmianie wejścia, dzięki czemu służy do kontroli integralności i do przechowywania haseł. |
| HSM | hardware security module (HSM) | Dedykowane, odporne na manipulacje urządzenie (karta, appliance sieciowy lub usługa chmurowa), które generuje i przechowuje klucze oraz wykonuje na nich operacje kryptograficzne tak, by klucz nigdy nie opuścił sprzętu w jawnej postaci. To nie to samo co TPM (układ przylutowany do płyty, chroniący konkretny komputer) ani co klucz U2F/FIDO2 (token uwierzytelniający użytkownika). |
| infrastruktura klucza publicznego | public key infrastructure (PKI) | Zestaw standardów, ról, procedur i narzędzi (urzędy certyfikacji, certyfikaty, listy unieważnień CRL/OCSP, polityki certyfikacji) służący do WYSTAWIANIA CERTYFIKATÓW wiążących klucze publiczne z tożsamościami i do zarządzania zaufaniem do nich w skali organizacji lub internetu. |
| JWT (JSON Web Token) | JSON Web Token (JWT) | Format tokenu w postaci podpisanego (opcjonalnie zaszyfrowanego) obiektu JSON, który przenosi twierdzenia o użytkowniku i może zostać zweryfikowany bez odpytywania bazy danych. |
| KDF | key derivation function (KDF) | Funkcja wyprowadzająca klucz kryptograficzny z hasła lub innego sekretu (np. z wyniku uzgodnienia klucza). W wariantach hasłowych (PBKDF2, scrypt, Argon2) celowo kosztowna obliczeniowo i pamięciowo, by spowolnić masowe zgadywanie haseł; bcrypt bywa wymieniany w tym samym szeregu, choć formalnie jest funkcją haszowania haseł, a nie KDF-em. KDF-y niehasłowe (HKDF) są z założenia szybkie — ich celem jest jakość materiału klucza, nie spowalnianie ataku. |