ARK. 1Słownik pojęćKryptografia, tożsamość i uwierzytelnianie
token sesyjny
Wartość wydana po zalogowaniu i dołączana do kolejnych żądań zamiast hasła, dlatego jej kradzież pozwala przejąć sesję bez znajomości hasła i z pominięciem MFA.
TAB. 1Nazwapo polsku
| Po angielsku | session token |
|---|---|
| Po polsku | token sesyjny |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | identyfikator sesji · ciasteczko sesyjne (węższe — nośnik tokenu) |
| Odmiana | ten token sesyjny, tego tokenu sesyjnego (rzad. tokena), temu tokenowi, tym tokenem, o tokenie; l.mn. tokeny sesyjne, tokenów sesyjnych |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | niebezpiecznik: „token sesyjny”, „wyciek tokenu sesyjnego”, obrazowo „tokeny są ekwiwalentem cyfrowych kluczy”; sekurak: „wykradanie tokenów sesyjnych, plików cookie”, „przejęcie sesji” |
|---|
TAB. 3Źródła4
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „Błąd umożliwiał kradzież tokenu sesyjnego, który mógł zostać użyty do przejęcia kontroli nad cudzym kontem.” | niebezpiecznik.pl |
| PL | „posiadanie włączonego dwuetapowego uwierzytelnienia nie chroni przed nieautoryzowanym dostępem do konta w sytuacji wycieku tokenu sesyjnego!” | niebezpiecznik.pl |
| PL | „przejęcie sesji (wykradanie tokenów sesyjnych, plików cookie)” | sekurak.pl |
| PL | „Token związany z uwierzytelnianiem przez MSAL w rzeczywistości nie był nigdzie używany.” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| szyfrowanie | encryption | Przekształcenie danych za pomocą algorytmu i klucza w postać nieczytelną dla osób postronnych, odwracalne wyłącznie przez posiadacza właściwego klucza. |
| szyfrowanie end-to-end (E2EE) | end-to-end encryption | Szyfrowanie, w którym klucze do odczytu mają wyłącznie urządzenia nadawcy i odbiorcy, więc pośrednik (serwer, operator usługi) przenosi treść, ale nie potrafi jej odczytać. Przeciwieństwem nie jest „brak szyfrowania", tylko szyfrowanie w transporcie (TLS), gdzie serwer usługi widzi treść. |
| TLS | TLS (SSL) | Protokół, który szyfruje połączenie sieciowe, chroni jego integralność i uwierzytelnia serwer za pomocą certyfikatu (opcjonalnie także klienta) — podstawa HTTPS. Aktualne wersje to TLS 1.2 i 1.3; starsza nazwa SSL oznacza wersje (SSL 2.0, SSL 3.0) dawno wycofane jako niebezpieczne, choć w polszczyźnie potocznej „SSL” bywa używane jako nazwa całej rodziny protokołów. |
| urząd certyfikacji | certificate authority (CA) | Zaufany podmiot, który weryfikuje tożsamość wnioskodawcy, wystawia certyfikaty i może je unieważnić; jego kompromitacja podważa zaufanie do wszystkich wydanych przez niego certyfikatów. |
| uwierzytelnianie | authentication | Potwierdzenie, że użytkownik, urządzenie lub usługa są tym, za kogo się podają — odpowiedź na pytanie „kto to jest”. Poprzedza je identyfikacja (podanie tożsamości, np. loginu), a następuje po nim autoryzacja (sprawdzenie uprawnień). Składniki uwierzytelniania dzielą się na to, co wiesz (hasło), co masz (token, telefon) i czym jesteś (biometria); 2FA to dokładnie DWA RÓŻNE składniki, a MFA to dwa lub więcej — dwa hasła nie są 2FA. |
| uwierzytelnianie biometryczne | biometric authentication | Potwierdzanie tożsamości cechą fizyczną lub behawioralną (odcisk palca, twarz), zwykle porównywaną lokalnie na urządzeniu; w odróżnieniu od hasła cechy biometrycznej nie da się zmienić po wycieku. |