ARK. 1Słownik pojęćKryptografia, tożsamość i uwierzytelnianie
passkey
Poświadczenie oparte na parze kluczy, w którym klucz prywatny nigdy nie trafia do serwisu — pozostaje w urządzeniu lub w menedżerze haseł (przy passkeyach synchronizowanych: w zaszyfrowanej kopii u dostawcy) — a logowanie potwierdza się odblokowaniem urządzenia; zastępuje hasło i jest odporne na phishing.
TAB. 1Nazwapo angielsku
| Po angielsku | passkey |
|---|---|
| Którą formą pisać | po angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim. |
| Inne formy | klucz dostępu (glosa CERT Polska; też nazwa z polskich interfejsów Google i Apple) · poświadczenie odporne na phishing |
| Odmiana | ten passkey, tego passkeya, temu passkeyowi, tym passkeyem, o passkeyu; l.mn. passkeye, passkeyów (za sekurakiem; bez apostrofu, bo -y stoi po samogłosce — jak „spray, spraye, sprayów”); w rejestrze instytucjonalnym forma nieodmienna i angielska l.mn.: „utworzenie passkey”, „Passkeys są wygodniejsze” (cert.pl) |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | sekurak: „passkey”, „passkeyów”, obok „FIDO2” i „passwordless” |
|---|---|
| Urząd i ustawa | wiedza.cert.pl: „passkey” jako termin biegnący w tekście (często nieodmienny, l.mn. „passkeys”), ale z polską glosą — na tej samej stronie występują formy „kluczami dostępu” / „klucze dostępu” |
TAB. 3Źródła4
| Forma | Cytat | Skąd |
|---|---|---|
| EN | „Passkey zastępuje hasło i jest zapisywany na Twoim urządzeniu” | wiedza.cert.pl |
| EN | „Jeśli serwis proponuje utworzenie passkey zamiast hasła, zrób to” | wiedza.cert.pl |
| PL | „na stronie występują formy „kluczami dostępu” i „klucze/kluczy dostępu” jako polska glosa terminu passkey (rekonstrukcja: „passkeys, po polsku często nazywane kluczami dostępu”)” | wiedza.cert.pl |
| EN | „zapoznanie się z mechanizmem FIDO2, passkeyów oraz zastanowieniem się czy passwordless jest dla nas rozwiązaniem” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| kryptografia postkwantowa | post-quantum cryptography | Algorytmy zaprojektowane tak, by opierały się atakom komputera kwantowego (m.in. standardy NIST ML-KEM i ML-DSA), wdrażane już dziś, bo ruch przechwycony obecnie może zostać odszyfrowany w przyszłości (model „harvest now, decrypt later”). |
| menedżer haseł | password manager | Aplikacja przechowująca hasła i inne poświadczenia w zaszyfrowanym sejfie otwieranym jednym hasłem głównym, dzięki czemu do każdej usługi można używać innego, długiego hasła. |
| OAuth 2.0 | OAuth 2.0 | Otwarty standard (formalnie: framework) autoryzacji, w którym właściciel zasobu pozwala aplikacji uzyskać ograniczony zakresem i czasem token dostępu do swoich danych w innej usłudze, bez ujawniania jej hasła. Służy do autoryzacji (delegowania dostępu), a nie do uwierzytelniania — od tego jest nadbudowa OpenID Connect. |
| pieprz | pepper | Tajna wartość wspólna dla całego systemu, dokładana do hasła przed haszowaniem (albo używana jako klucz HMAC nad hasłem) i przechowywana POZA bazą danych — w konfiguracji aplikacji, zmiennej środowiskowej lub w HSM — tak by sam wyciek bazy nie wystarczył do łamania haseł. W odróżnieniu od soli nie jest unikalna dla użytkownika i nie jest jawna; sól chroni przed tablicami tęczowymi i porównywaniem hashy, pieprz chroni przed łamaniem po wycieku samej bazy. Pieprz NIE zastępuje soli ani wolnej funkcji haszującej. |
| podpis cyfrowy | digital signature | Kryptograficzne potwierdzenie utworzone kluczem prywatnym (praktycznie zawsze nad skrótem danych, nie nad całymi danymi) i weryfikowalne odpowiadającym kluczem publicznym, dowodzące, kto podpisał, i tego, że dane nie zostały zmienione po podpisaniu. Zaufanie do podpisu jest tylko tak dobre, jak zaufanie do certyfikatu wiążącego klucz publiczny z tożsamością. |
| RBAC | role-based access control (RBAC) | Model kontroli dostępu, w którym uprawnienia przypisuje się rolom, a użytkownikom nadaje role, zamiast konfigurować dostęp osobno dla każdej osoby. |