ARK. 1Słownik pojęćKryptografia, tożsamość i uwierzytelnianie
TLS
Protokół, który szyfruje połączenie sieciowe, chroni jego integralność i uwierzytelnia serwer za pomocą certyfikatu (opcjonalnie także klienta) — podstawa HTTPS. Aktualne wersje to TLS 1.2 i 1.3; starsza nazwa SSL oznacza wersje (SSL 2.0, SSL 3.0) dawno wycofane jako niebezpieczne, choć w polszczyźnie potocznej „SSL” bywa używane jako nazwa całej rodziny protokołów.
TAB. 1Nazwabez tłumaczenia
| Po angielsku | TLS (SSL) |
|---|---|
| Po polsku | TLS |
| Którą formą pisać | bez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle. |
| Inne formy | SSL · SSL/TLS · protokół szyfrowania połączenia (tylko jako opis w tekście, nie jako etykieta hasła) |
| Odmiana | w tekstach redakcyjnych traktuj TLS i SSL jako NIEODMIENNE (w TLS 1.3, po TLS, przez SSL), bez apostrofu; formy „TLS-a”, „TLS-ie” są dopuszczalne potocznie, ale w serwisie ich nie używaj; atrybutywnie: „certyfikat SSL”, „szyfrowanie SSL/TLS”, „ruch TLS”; nie twórz przymiotnika typu „tlesowy” |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „SSL”, „TLS”, „SSL/TLS”, „certyfikat SSL”, „w oparciu o TLS” (niebezpiecznik, sekurak) |
|---|
TAB. 3Źródła4
| Forma | Cytat | Skąd |
|---|---|---|
| EN | „…atak dotyczy komunikacji w oparciu o TLS wykorzystującej klucze RSA i SSLv2, który — przypomnijmy — z racji wielu słabości jest wycofywany z użycia” | niebezpiecznik.pl |
| EN | „Mechanizm SSL zapewnia szyfrowanie danych przesyłanych między serwerem a klientem” | niebezpiecznik.pl |
| EN | „SSL / TLS jest pozornie prostą techniką” | sekurak.pl |
| EN | „aż po klucze prywatne naszych certyfikatów SSL” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| SSO | single sign-on (SSO) | Mechanizm, w którym jedno uwierzytelnienie u dostawcy tożsamości otwiera dostęp do wielu aplikacji, co upraszcza logowanie, ale czyni z tego konta punkt krytyczny. |
| szyfrowanie | encryption | Przekształcenie danych za pomocą algorytmu i klucza w postać nieczytelną dla osób postronnych, odwracalne wyłącznie przez posiadacza właściwego klucza. |
| szyfrowanie end-to-end (E2EE) | end-to-end encryption | Szyfrowanie, w którym klucze do odczytu mają wyłącznie urządzenia nadawcy i odbiorcy, więc pośrednik (serwer, operator usługi) przenosi treść, ale nie potrafi jej odczytać. Przeciwieństwem nie jest „brak szyfrowania", tylko szyfrowanie w transporcie (TLS), gdzie serwer usługi widzi treść. |
| token sesyjny | session token | Wartość wydana po zalogowaniu i dołączana do kolejnych żądań zamiast hasła, dlatego jej kradzież pozwala przejąć sesję bez znajomości hasła i z pominięciem MFA. |
| urząd certyfikacji | certificate authority (CA) | Zaufany podmiot, który weryfikuje tożsamość wnioskodawcy, wystawia certyfikaty i może je unieważnić; jego kompromitacja podważa zaufanie do wszystkich wydanych przez niego certyfikatów. |
| uwierzytelnianie | authentication | Potwierdzenie, że użytkownik, urządzenie lub usługa są tym, za kogo się podają — odpowiedź na pytanie „kto to jest”. Poprzedza je identyfikacja (podanie tożsamości, np. loginu), a następuje po nim autoryzacja (sprawdzenie uprawnień). Składniki uwierzytelniania dzielą się na to, co wiesz (hasło), co masz (token, telefon) i czym jesteś (biometria); 2FA to dokładnie DWA RÓŻNE składniki, a MFA to dwa lub więcej — dwa hasła nie są 2FA. |