ARK. 1Słownik pojęćKryptografia, tożsamość i uwierzytelnianie
JWT (JSON Web Token)
Format tokenu w postaci podpisanego (opcjonalnie zaszyfrowanego) obiektu JSON, który przenosi twierdzenia o użytkowniku i może zostać zweryfikowany bez odpytywania bazy danych.
TAB. 1Nazwabez tłumaczenia
| Po angielsku | JSON Web Token (JWT) |
|---|---|
| Po polsku | JWT (JSON Web Token) |
| Którą formą pisać | bez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle. |
| Inne formy | token JWT · podpisany token JSON (opisowo) |
| Odmiana | skrót nieodmienny: ten JWT, tego JWT, w JWT, tokeny JWT; odmienia się rzeczownik nadrzędny („tokenu JWT”, „tokenów JWT”) |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | sekurak: „JWT (JSON Web Token)”, „implementacja JWT”, „bezpieczeństwo JWT”; sąsiednie „access token”, „refresh token” po angielsku |
|---|
TAB. 3Źródła4
| Forma | Cytat | Skąd |
|---|---|---|
| EN | „zasadniczych problemów bezpieczeństwa w JWT (JSON Web Token)” | sekurak.pl |
| EN | „Atakowanie i ochrona JWT (JSON Web Token) / problemy bezpieczeństwa Firebase” | sekurak.pl |
| EN | „Ciekawa podatność w implementacji JWT [InfluxDB]” | sekurak.pl |
| EN | „Access token – token wystawiany przez serwer autoryzacyjny” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| HSM | hardware security module (HSM) | Dedykowane, odporne na manipulacje urządzenie (karta, appliance sieciowy lub usługa chmurowa), które generuje i przechowuje klucze oraz wykonuje na nich operacje kryptograficzne tak, by klucz nigdy nie opuścił sprzętu w jawnej postaci. To nie to samo co TPM (układ przylutowany do płyty, chroniący konkretny komputer) ani co klucz U2F/FIDO2 (token uwierzytelniający użytkownika). |
| identity provider (IdP) | identity provider (IdP) | System, który uwierzytelnia użytkowników i wystawia aplikacjom potwierdzenia tożsamości (tokeny lub asercje) w protokołach takich jak SAML czy OpenID Connect. |
| infrastruktura klucza publicznego | public key infrastructure (PKI) | Zestaw standardów, ról, procedur i narzędzi (urzędy certyfikacji, certyfikaty, listy unieważnień CRL/OCSP, polityki certyfikacji) służący do WYSTAWIANIA CERTYFIKATÓW wiążących klucze publiczne z tożsamościami i do zarządzania zaufaniem do nich w skali organizacji lub internetu. |
| KDF | key derivation function (KDF) | Funkcja wyprowadzająca klucz kryptograficzny z hasła lub innego sekretu (np. z wyniku uzgodnienia klucza). W wariantach hasłowych (PBKDF2, scrypt, Argon2) celowo kosztowna obliczeniowo i pamięciowo, by spowolnić masowe zgadywanie haseł; bcrypt bywa wymieniany w tym samym szeregu, choć formalnie jest funkcją haszowania haseł, a nie KDF-em. KDF-y niehasłowe (HKDF) są z założenia szybkie — ich celem jest jakość materiału klucza, nie spowalnianie ataku. |
| klucz kryptograficzny | cryptographic key | Ciąg bitów sterujący działaniem algorytmu kryptograficznego, od którego tajności i losowości zależy bezpieczeństwo systemu — nie od utrzymywania samego algorytmu w sekrecie. |
| kod jednorazowy | one-time password (OTP/TOTP) | Kod ważny tylko raz i zwykle przez około 30 sekund, generowany z sekretu współdzielonego z serwerem (TOTP — z czasu, HOTP — z licznika) albo przesyłany SMS-em; mocniejszy niż samo hasło, ale nadal możliwy do wyłudzenia phishingiem. |