OAuth 2.0

Otwarty standard (formalnie: framework) autoryzacji, w którym właściciel zasobu pozwala aplikacji uzyskać ograniczony zakresem i czasem token dostępu do swoich danych w innej usłudze, bez ujawniania jej hasła. Służy do autoryzacji (delegowania dostępu), a nie do uwierzytelniania — od tego jest nadbudowa OpenID Connect.

TAB. 1Nazwabez tłumaczenia
Po angielskuOAuth 2.0
Którą formą pisaćbez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Inne formydelegowanie dostępu · delegowanie autoryzacji
Odmianaten OAuth (protokół/framework OAuth); w praktyce nieodmienny — „przez OAuth”, „w OAuth 2.0”; odmienia się rzeczownik nadrzędny: „tokenu OAuth”, „tokeny dostępu OAuth”; przymiotnika nie tworzymy, pisz opisowo „oparty na OAuth”
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowaOAuth 2.0 / OAuth; „token OAuth”, „tokeny dostępu OAuth” (sekurak, niebezpiecznik, kapitanhack)
TAB. 3Źródła5
FormaCytatSkąd
ENOAuth 2.0 jest otwartym protokołem pozwalającym na budowanie bezpiecznych mechanizmów autoryzacyjnychsekurak.pl
ENDocelowo OAuth 2.0 ma służyć delegacji autoryzacji do zasobów.sekurak.pl
ENdając im poprzez OAuth pełne uprawnienia ("allow all") do środowiska Vercelaniebezpiecznik.pl
ENWydobycie tokenu OAuth z aplikacjiniebezpiecznik.pl
ENHakerzy ukradli tokeny dostępu OAuthkapitanhack.pl
TAB. 4Obok w tej dziedzinie6
kryptografia asymetrycznapublic-key cryptographyKryptografia oparta na parze powiązanych kluczy — jawnym publicznym i tajnym prywatnym — w której operację wykonaną jednym kluczem odwraca lub weryfikuje wyłącznie drugi, co umożliwia bezpieczną wymianę kluczy i podpisy cyfrowe.
kryptografia postkwantowapost-quantum cryptographyAlgorytmy zaprojektowane tak, by opierały się atakom komputera kwantowego (m.in. standardy NIST ML-KEM i ML-DSA), wdrażane już dziś, bo ruch przechwycony obecnie może zostać odszyfrowany w przyszłości (model „harvest now, decrypt later”).
menedżer hasełpassword managerAplikacja przechowująca hasła i inne poświadczenia w zaszyfrowanym sejfie otwieranym jednym hasłem głównym, dzięki czemu do każdej usługi można używać innego, długiego hasła.
passkeypasskeyPoświadczenie oparte na parze kluczy, w którym klucz prywatny nigdy nie trafia do serwisu — pozostaje w urządzeniu lub w menedżerze haseł (przy passkeyach synchronizowanych: w zaszyfrowanej kopii u dostawcy) — a logowanie potwierdza się odblokowaniem urządzenia; zastępuje hasło i jest odporne na phishing.
pieprzpepperTajna wartość wspólna dla całego systemu, dokładana do hasła przed haszowaniem (albo używana jako klucz HMAC nad hasłem) i przechowywana POZA bazą danych — w konfiguracji aplikacji, zmiennej środowiskowej lub w HSM — tak by sam wyciek bazy nie wystarczył do łamania haseł. W odróżnieniu od soli nie jest unikalna dla użytkownika i nie jest jawna; sól chroni przed tablicami tęczowymi i porównywaniem hashy, pieprz chroni przed łamaniem po wycieku samej bazy. Pieprz NIE zastępuje soli ani wolnej funkcji haszującej.
podpis cyfrowydigital signatureKryptograficzne potwierdzenie utworzone kluczem prywatnym (praktycznie zawsze nad skrótem danych, nie nad całymi danymi) i weryfikowalne odpowiadającym kluczem publicznym, dowodzące, kto podpisał, i tego, że dane nie zostały zmienione po podpisaniu. Zaufanie do podpisu jest tylko tak dobre, jak zaufanie do certyfikatu wiążącego klucz publiczny z tożsamością.

Cały słownik →

Nasłuch 24/7