ARK. 1Słownik pojęćKryptografia, tożsamość i uwierzytelnianie
pieprz
Tajna wartość wspólna dla całego systemu, dokładana do hasła przed haszowaniem (albo używana jako klucz HMAC nad hasłem) i przechowywana POZA bazą danych — w konfiguracji aplikacji, zmiennej środowiskowej lub w HSM — tak by sam wyciek bazy nie wystarczył do łamania haseł. W odróżnieniu od soli nie jest unikalna dla użytkownika i nie jest jawna; sól chroni przed tablicami tęczowymi i porównywaniem hashy, pieprz chroni przed łamaniem po wycieku samej bazy. Pieprz NIE zastępuje soli ani wolnej funkcji haszującej.
TAB. 1Nazwaobie formy
| Po angielsku | pepper |
|---|---|
| Po polsku | pieprz |
| Którą formą pisać | obie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski. |
| Inne formy | pepper |
| Odmiana | ten pieprz, tego pieprzu, o pieprzu; ang. pepper w polskim tekście nieodmienne („wartość pepper”, bez apostrofu: nie „pepper'a”); nie twórz czasownika ani rzeczownika odczasownikowego — pisz „dodać pieprz”, „dodanie pieprzu” |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „pieprz” (sekurak, zawsze obok „sól”/„solenie”; w tytule artykułu i agendzie szkolenia, a w cytowanym wpisie o haszowaniu — w komentarzu redakcji) |
|---|
TAB. 3Źródła3
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „…solenie, pieprz, bcrypt, argon2, hashe WPA2… (tytuł artykułu — tekst własny redakcji, najmocniejszy dowód uzusu)” | sekurak.pl |
| PL | „Sól / pieprz / tablice tęczowe (punkt agendy szkolenia)” | sekurak.pl |
| PL | „Przede wszystkim sól. Pieprz również. — UWAGA (zweryfikowane WebFetchem 2026-09-07): zdanie pochodzi z sekcji komentarzy (odpowiedź redakcji), w treści artykułu słowo „pieprz” nie pada; komentujący wskazuje też, że pieprz jest opisany w książce sekuraka na s. 199–200 (informacja z drugiej ręki, niezweryfikowana)” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| menedżer haseł | password manager | Aplikacja przechowująca hasła i inne poświadczenia w zaszyfrowanym sejfie otwieranym jednym hasłem głównym, dzięki czemu do każdej usługi można używać innego, długiego hasła. |
| OAuth 2.0 | OAuth 2.0 | Otwarty standard (formalnie: framework) autoryzacji, w którym właściciel zasobu pozwala aplikacji uzyskać ograniczony zakresem i czasem token dostępu do swoich danych w innej usłudze, bez ujawniania jej hasła. Służy do autoryzacji (delegowania dostępu), a nie do uwierzytelniania — od tego jest nadbudowa OpenID Connect. |
| passkey | passkey | Poświadczenie oparte na parze kluczy, w którym klucz prywatny nigdy nie trafia do serwisu — pozostaje w urządzeniu lub w menedżerze haseł (przy passkeyach synchronizowanych: w zaszyfrowanej kopii u dostawcy) — a logowanie potwierdza się odblokowaniem urządzenia; zastępuje hasło i jest odporne na phishing. |
| podpis cyfrowy | digital signature | Kryptograficzne potwierdzenie utworzone kluczem prywatnym (praktycznie zawsze nad skrótem danych, nie nad całymi danymi) i weryfikowalne odpowiadającym kluczem publicznym, dowodzące, kto podpisał, i tego, że dane nie zostały zmienione po podpisaniu. Zaufanie do podpisu jest tylko tak dobre, jak zaufanie do certyfikatu wiążącego klucz publiczny z tożsamością. |
| RBAC | role-based access control (RBAC) | Model kontroli dostępu, w którym uprawnienia przypisuje się rolom, a użytkownikom nadaje role, zamiast konfigurować dostęp osobno dla każdej osoby. |
| rotacja kluczy | key rotation | Planowa wymiana kluczy kryptograficznych (albo sekretów: tokenów, haseł serwisowych) na nowe, ograniczająca ilość danych chronionych jednym kluczem i czas, w którym jego wyciek pozostaje groźny. Odrębną sytuacją jest rotacja awaryjna — natychmiastowa wymiana po incydencie, zwykle połączona z unieważnieniem starego klucza. |