ARK. 1Słownik pojęćPodatności i klasy błędów

obejście uwierzytelniania

Podatność pozwalająca zalogować się lub działać jako inny użytkownik bez znajomości jego hasła ani drugiego składnika — np. przez alternatywną ścieżkę omijającą mechanizm logowania (CWE-288).

TAB. 1Nazwapo polsku
Po angielskuauthentication bypass
Po polskuobejście uwierzytelniania
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formyobejście uwierzytelnienia · ominięcie logowania · dostęp bez uwierzytelnienia
Odmianato obejście uwierzytelniania, tego obejścia uwierzytelniania, o obejściu uwierzytelniania; czasownikowo: „obejść mechanizm uwierzytelniania”, potocznie „ominąć logowanie”
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowasekurak w tytule: „Obejście uwierzytelniania…”; warianty dopełniaczowe „bez uwierzytelnienia”, opis czasownikowy „obejść mechanizm uwierzytelniania”
Urząd i ustawaCERT Polska w opisie CVE po polsku: „umożliwiają obejście uwierzytelniania”; angielskie „Authentication Bypass” tylko w nazwie CWE-288
TAB. 3Źródła2
FormaCytatSkąd
PLObejście uwierzytelniania – historia podatności znalezionej w programie Bug Bounty (Node.js)sekurak.pl
PL (EN)Centrale telefoniczne Slican umożliwiają obejście uwierzytelniania w protokole administracyjnym. (CWE-288: Authentication Bypass…)cert.pl
TAB. 4Obok w tej dziedzinie6
LFI (Local File Inclusion)local file inclusion (LFI)Podatność pozwalająca wskazać aplikacji plik JUŻ OBECNY na serwerze, który zostanie wczytany lub wykonany przez interpreter, co prowadzi do ujawnienia konfiguracji, a często do wykonania kodu.
łatka (patch)patchPoprawka kodu wydana przez producenta, która usuwa konkretną podatność lub błąd w oprogramowaniu.
n-dayn-dayPodatność już publicznie znana i naprawiona przez producenta, wciąż skutecznie wykorzystywana na systemach, na których nie zainstalowano aktualizacji; exploity tej klasy są tanie lub darmowe, bo są publicznie dostępne.
open redirectopen redirectBłąd (CWE-601) pozwalający zbudować link w zaufanej domenie, który przenosi użytkownika na dowolną stronę atakującego, bo aplikacja przyjmuje adres docelowy z parametru i nie sprawdza, czy prowadzi do własnego serwisu — chętnie wykorzystywany w phishingu.
OWASP Top 10OWASP Top 10Aktualizowane co kilka lat zestawienie dziesięciu najpoważniejszych kategorii ryzyk w aplikacjach webowych, publikowane przez fundację OWASP i traktowane jako branżowy punkt odniesienia. Kategorie oznacza się kodami A01–A10 z rokiem edycji (np. A01:2025 Broken Access Control).
path traversalpath traversalPodatność pozwalająca ciągami typu „../" wyjść poza katalog przewidziany przez aplikację i sięgnąć po dowolne pliki na serwerze.

Cały słownik →

Nasłuch 24/7