ARK. 1Słownik pojęćPodatności i klasy błędów

PoC (proof of concept)

Minimalny, demonstracyjny przykład wykorzystania podatności, publikowany po to, by dowieść, że luka jest realna — bez pełnego uzbrojenia w złośliwy ładunek, który miałby ją zamienić w gotowe narzędzie ataku.

TAB. 1Nazwabez tłumaczenia
Po angielskuproof of concept (PoC)
Po polskuPoC (proof of concept)
Którą formą pisaćbez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Inne formyprzykładowy kod potwierdzający podatność
Odmianaten PoC, tego PoC — skrót nieodmienny: pisz "PoC exploitu", "opublikowano PoC", nie "PoC-a"; rozwinięcie: proof of concept, "w ramach Proof of Concept"; zapis rekomendowany "PoC", w komentarzach spotykany "POC"
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa"w ramach Proof of Concept", "tzw. PoC exploitu" (sekurak, bez tłumaczenia i bez kursywy); w komentarzach zapis "POC"
TAB. 3Źródła4
FormaCytatSkąd
ENAutorzy znaleziska – w ramach Proof of Concept – przygotowali exploita na popularny serwer pocztowysekurak.pl
ENfilmik, rzekomo pokazujący że tzw. PoC exploitu działasekurak.pl
ENTymczasem poc.py infekował komputer osoby, która go uruchomiłasekurak.pl
ENjak ktoś odpala POC, którego nawet wcześniej nie przeczytałsekurak.pl
TAB. 4Obok w tej dziedzinie6
OWASP Top 10OWASP Top 10Aktualizowane co kilka lat zestawienie dziesięciu najpoważniejszych kategorii ryzyk w aplikacjach webowych, publikowane przez fundację OWASP i traktowane jako branżowy punkt odniesienia. Kategorie oznacza się kodami A01–A10 z rokiem edycji (np. A01:2025 Broken Access Control).
path traversalpath traversalPodatność pozwalająca ciągami typu „../" wyjść poza katalog przewidziany przez aplikację i sięgnąć po dowolne pliki na serwerze.
PHP object injectionPHP object injectionPodatność polegająca na przekazaniu do funkcji unserialize() danych kontrolowanych przez atakującego, dzięki czemu może on stworzyć obiekt dowolnej klasy i — łącząc istniejące w kodzie metody magiczne w tzw. łańcuch POP — doprowadzić do wykonania kodu, usunięcia pliku albo zapytania SQL.
podatnośćvulnerabilityBłąd lub słabość w kodzie, konfiguracji albo projekcie systemu, którą atakujący może wykorzystać do działania niezgodnego z zamierzeniem twórcy — na przykład odczytu cudzych danych, podniesienia uprawnień lub przejęcia kontroli nad systemem.
podatność wykorzystywana bez uwierzytelnieniaunauthenticated vulnerabilityLuka, którą można wykorzystać bez posiadania konta i bez zalogowania się, przez co jest znacznie groźniejsza od luk wymagających uprawnień (opisywanych w skali Wordfence jako subscriber+ czy admin+).
race conditionrace conditionBłąd wynikający z nieprawidłowej synchronizacji operacji wykonywanych równocześnie na współdzielonym zasobie — wynik zależy wtedy od kolejności zdarzeń. Szczególnym, najczęściej wykorzystywanym w atakach przypadkiem jest TOCTOU, gdy stan jest sprawdzany w innym momencie niż używany, co pozwala np. wielokrotnie zrealizować jednorazowy kupon.

Cały słownik →

Nasłuch 24/7