ARK. 1Słownik pojęćKryptografia, tożsamość i uwierzytelnianie
kod jednorazowy
Kod ważny tylko raz i zwykle przez około 30 sekund, generowany z sekretu współdzielonego z serwerem (TOTP — z czasu, HOTP — z licznika) albo przesyłany SMS-em; mocniejszy niż samo hasło, ale nadal możliwy do wyłudzenia phishingiem.
TAB. 1Nazwaobie formy
| Po angielsku | one-time password (OTP/TOTP) |
|---|---|
| Po polsku | kod jednorazowy |
| Którą formą pisać | obie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski. |
| Inne formy | hasło jednorazowe · kod jednorazowy z aplikacji · kod SMS (potocznie, węższe) |
| Odmiana | ten kod jednorazowy, tego kodu jednorazowego, l.mn. kody jednorazowe, kodów jednorazowych; skróty OTP/TOTP nieodmienne („kod OTP”, „aplikacja TOTP”) |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | sekurak: „kody jednorazowe”, „TOTP (time-based one-time-password)”, hybryda „hasło OTP”; niebezpiecznik: „jednorazowe hasło (OTP)” |
|---|---|
| Urząd i ustawa | cert.pl opisuje zjawisko bez skrótu: „kodów przesyłanych na numer telefonu” i „generowanych w aplikacji typu Google Authenticator” (cytat zweryfikowany 2026-09-07) |
TAB. 3Źródła6
| Forma | Cytat | Skąd |
|---|---|---|
| PL (EN) | „Popularnym rozwiązaniem jest implementacja TOTP (time-based one-time-password) zgodnego z RFC 6238.” | sekurak.pl |
| EN | „Liczba dozwolonych błędów przy przepisywaniu OTP dla jednej próby zalogowania jest ograniczona” | sekurak.pl |
| PL | „Klonowanie tokena generującego kody jednorazowe” | sekurak.pl |
| EN | „podawał także hasło OTP z klucza sprzętowego” | sekurak.pl |
| PL (EN) | „tokenów w celu uzyskania jednorazowego hasła (OTP)” | niebezpiecznik.pl |
| PL | „Mechanizm ten pozwala na wyłudzenie zarówno kodów przesyłanych na numer telefonu, jak i generowanych w aplikacji typu Google Authenticator.” | cert.pl |
TAB. 4Obok w tej dziedzinie6
| JWT (JSON Web Token) | JSON Web Token (JWT) | Format tokenu w postaci podpisanego (opcjonalnie zaszyfrowanego) obiektu JSON, który przenosi twierdzenia o użytkowniku i może zostać zweryfikowany bez odpytywania bazy danych. |
| KDF | key derivation function (KDF) | Funkcja wyprowadzająca klucz kryptograficzny z hasła lub innego sekretu (np. z wyniku uzgodnienia klucza). W wariantach hasłowych (PBKDF2, scrypt, Argon2) celowo kosztowna obliczeniowo i pamięciowo, by spowolnić masowe zgadywanie haseł; bcrypt bywa wymieniany w tym samym szeregu, choć formalnie jest funkcją haszowania haseł, a nie KDF-em. KDF-y niehasłowe (HKDF) są z założenia szybkie — ich celem jest jakość materiału klucza, nie spowalnianie ataku. |
| klucz kryptograficzny | cryptographic key | Ciąg bitów sterujący działaniem algorytmu kryptograficznego, od którego tajności i losowości zależy bezpieczeństwo systemu — nie od utrzymywania samego algorytmu w sekrecie. |
| kryptografia asymetryczna | public-key cryptography | Kryptografia oparta na parze powiązanych kluczy — jawnym publicznym i tajnym prywatnym — w której operację wykonaną jednym kluczem odwraca lub weryfikuje wyłącznie drugi, co umożliwia bezpieczną wymianę kluczy i podpisy cyfrowe. |
| kryptografia postkwantowa | post-quantum cryptography | Algorytmy zaprojektowane tak, by opierały się atakom komputera kwantowego (m.in. standardy NIST ML-KEM i ML-DSA), wdrażane już dziś, bo ruch przechwycony obecnie może zostać odszyfrowany w przyszłości (model „harvest now, decrypt later”). |
| menedżer haseł | password manager | Aplikacja przechowująca hasła i inne poświadczenia w zaszyfrowanym sejfie otwieranym jednym hasłem głównym, dzięki czemu do każdej usługi można używać innego, długiego hasła. |