ARK. 1Słownik pojęćKryptografia, tożsamość i uwierzytelnianie
OAuth 2.0
Otwarty standard (formalnie: framework) autoryzacji, w którym właściciel zasobu pozwala aplikacji uzyskać ograniczony zakresem i czasem token dostępu do swoich danych w innej usłudze, bez ujawniania jej hasła. Służy do autoryzacji (delegowania dostępu), a nie do uwierzytelniania — od tego jest nadbudowa OpenID Connect.
TAB. 1Nazwabez tłumaczenia
| Po angielsku | OAuth 2.0 |
|---|---|
| Którą formą pisać | bez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle. |
| Inne formy | delegowanie dostępu · delegowanie autoryzacji |
| Odmiana | ten OAuth (protokół/framework OAuth); w praktyce nieodmienny — „przez OAuth”, „w OAuth 2.0”; odmienia się rzeczownik nadrzędny: „tokenu OAuth”, „tokeny dostępu OAuth”; przymiotnika nie tworzymy, pisz opisowo „oparty na OAuth” |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | OAuth 2.0 / OAuth; „token OAuth”, „tokeny dostępu OAuth” (sekurak, niebezpiecznik, kapitanhack) |
|---|
TAB. 3Źródła5
| Forma | Cytat | Skąd |
|---|---|---|
| EN | „OAuth 2.0 jest otwartym protokołem pozwalającym na budowanie bezpiecznych mechanizmów autoryzacyjnych” | sekurak.pl |
| EN | „Docelowo OAuth 2.0 ma służyć delegacji autoryzacji do zasobów.” | sekurak.pl |
| EN | „dając im poprzez OAuth pełne uprawnienia ("allow all") do środowiska Vercela” | niebezpiecznik.pl |
| EN | „Wydobycie tokenu OAuth z aplikacji” | niebezpiecznik.pl |
| EN | „Hakerzy ukradli tokeny dostępu OAuth” | kapitanhack.pl |
TAB. 4Obok w tej dziedzinie6
| kryptografia asymetryczna | public-key cryptography | Kryptografia oparta na parze powiązanych kluczy — jawnym publicznym i tajnym prywatnym — w której operację wykonaną jednym kluczem odwraca lub weryfikuje wyłącznie drugi, co umożliwia bezpieczną wymianę kluczy i podpisy cyfrowe. |
| kryptografia postkwantowa | post-quantum cryptography | Algorytmy zaprojektowane tak, by opierały się atakom komputera kwantowego (m.in. standardy NIST ML-KEM i ML-DSA), wdrażane już dziś, bo ruch przechwycony obecnie może zostać odszyfrowany w przyszłości (model „harvest now, decrypt later”). |
| menedżer haseł | password manager | Aplikacja przechowująca hasła i inne poświadczenia w zaszyfrowanym sejfie otwieranym jednym hasłem głównym, dzięki czemu do każdej usługi można używać innego, długiego hasła. |
| passkey | passkey | Poświadczenie oparte na parze kluczy, w którym klucz prywatny nigdy nie trafia do serwisu — pozostaje w urządzeniu lub w menedżerze haseł (przy passkeyach synchronizowanych: w zaszyfrowanej kopii u dostawcy) — a logowanie potwierdza się odblokowaniem urządzenia; zastępuje hasło i jest odporne na phishing. |
| pieprz | pepper | Tajna wartość wspólna dla całego systemu, dokładana do hasła przed haszowaniem (albo używana jako klucz HMAC nad hasłem) i przechowywana POZA bazą danych — w konfiguracji aplikacji, zmiennej środowiskowej lub w HSM — tak by sam wyciek bazy nie wystarczył do łamania haseł. W odróżnieniu od soli nie jest unikalna dla użytkownika i nie jest jawna; sól chroni przed tablicami tęczowymi i porównywaniem hashy, pieprz chroni przed łamaniem po wycieku samej bazy. Pieprz NIE zastępuje soli ani wolnej funkcji haszującej. |
| podpis cyfrowy | digital signature | Kryptograficzne potwierdzenie utworzone kluczem prywatnym (praktycznie zawsze nad skrótem danych, nie nad całymi danymi) i weryfikowalne odpowiadającym kluczem publicznym, dowodzące, kto podpisał, i tego, że dane nie zostały zmienione po podpisaniu. Zaufanie do podpisu jest tylko tak dobre, jak zaufanie do certyfikatu wiążącego klucz publiczny z tożsamością. |