pieprz

Tajna wartość wspólna dla całego systemu, dokładana do hasła przed haszowaniem (albo używana jako klucz HMAC nad hasłem) i przechowywana POZA bazą danych — w konfiguracji aplikacji, zmiennej środowiskowej lub w HSM — tak by sam wyciek bazy nie wystarczył do łamania haseł. W odróżnieniu od soli nie jest unikalna dla użytkownika i nie jest jawna; sól chroni przed tablicami tęczowymi i porównywaniem hashy, pieprz chroni przed łamaniem po wycieku samej bazy. Pieprz NIE zastępuje soli ani wolnej funkcji haszującej.

TAB. 1Nazwaobie formy
Po angielskupepper
Po polskupieprz
Którą formą pisaćobie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski.
Inne formypepper
Odmianaten pieprz, tego pieprzu, o pieprzu; ang. pepper w polskim tekście nieodmienne („wartość pepper”, bez apostrofu: nie „pepper'a”); nie twórz czasownika ani rzeczownika odczasownikowego — pisz „dodać pieprz”, „dodanie pieprzu”
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„pieprz” (sekurak, zawsze obok „sól”/„solenie”; w tytule artykułu i agendzie szkolenia, a w cytowanym wpisie o haszowaniu — w komentarzu redakcji)
TAB. 3Źródła3
FormaCytatSkąd
PL…solenie, pieprz, bcrypt, argon2, hashe WPA2… (tytuł artykułu — tekst własny redakcji, najmocniejszy dowód uzusu)sekurak.pl
PLSól / pieprz / tablice tęczowe (punkt agendy szkolenia)sekurak.pl
PLPrzede wszystkim sól. Pieprz również. — UWAGA (zweryfikowane WebFetchem 2026-09-07): zdanie pochodzi z sekcji komentarzy (odpowiedź redakcji), w treści artykułu słowo „pieprz” nie pada; komentujący wskazuje też, że pieprz jest opisany w książce sekuraka na s. 199–200 (informacja z drugiej ręki, niezweryfikowana)sekurak.pl
TAB. 4Obok w tej dziedzinie6
menedżer hasełpassword managerAplikacja przechowująca hasła i inne poświadczenia w zaszyfrowanym sejfie otwieranym jednym hasłem głównym, dzięki czemu do każdej usługi można używać innego, długiego hasła.
OAuth 2.0OAuth 2.0Otwarty standard (formalnie: framework) autoryzacji, w którym właściciel zasobu pozwala aplikacji uzyskać ograniczony zakresem i czasem token dostępu do swoich danych w innej usłudze, bez ujawniania jej hasła. Służy do autoryzacji (delegowania dostępu), a nie do uwierzytelniania — od tego jest nadbudowa OpenID Connect.
passkeypasskeyPoświadczenie oparte na parze kluczy, w którym klucz prywatny nigdy nie trafia do serwisu — pozostaje w urządzeniu lub w menedżerze haseł (przy passkeyach synchronizowanych: w zaszyfrowanej kopii u dostawcy) — a logowanie potwierdza się odblokowaniem urządzenia; zastępuje hasło i jest odporne na phishing.
podpis cyfrowydigital signatureKryptograficzne potwierdzenie utworzone kluczem prywatnym (praktycznie zawsze nad skrótem danych, nie nad całymi danymi) i weryfikowalne odpowiadającym kluczem publicznym, dowodzące, kto podpisał, i tego, że dane nie zostały zmienione po podpisaniu. Zaufanie do podpisu jest tylko tak dobre, jak zaufanie do certyfikatu wiążącego klucz publiczny z tożsamością.
RBACrole-based access control (RBAC)Model kontroli dostępu, w którym uprawnienia przypisuje się rolom, a użytkownikom nadaje role, zamiast konfigurować dostęp osobno dla każdej osoby.
rotacja kluczykey rotationPlanowa wymiana kluczy kryptograficznych (albo sekretów: tokenów, haseł serwisowych) na nowe, ograniczająca ilość danych chronionych jednym kluczem i czas, w którym jego wyciek pozostaje groźny. Odrębną sytuacją jest rotacja awaryjna — natychmiastowa wymiana po incydencie, zwykle połączona z unieważnieniem starego klucza.

Cały słownik →

Nasłuch 24/7