token sesyjny

Wartość wydana po zalogowaniu i dołączana do kolejnych żądań zamiast hasła, dlatego jej kradzież pozwala przejąć sesję bez znajomości hasła i z pominięciem MFA.

TAB. 1Nazwapo polsku
Po angielskusession token
Po polskutoken sesyjny
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formyidentyfikator sesji · ciasteczko sesyjne (węższe — nośnik tokenu)
Odmianaten token sesyjny, tego tokenu sesyjnego (rzad. tokena), temu tokenowi, tym tokenem, o tokenie; l.mn. tokeny sesyjne, tokenów sesyjnych
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowaniebezpiecznik: „token sesyjny”, „wyciek tokenu sesyjnego”, obrazowo „tokeny są ekwiwalentem cyfrowych kluczy”; sekurak: „wykradanie tokenów sesyjnych, plików cookie”, „przejęcie sesji”
TAB. 3Źródła4
FormaCytatSkąd
PLBłąd umożliwiał kradzież tokenu sesyjnego, który mógł zostać użyty do przejęcia kontroli nad cudzym kontem.niebezpiecznik.pl
PLposiadanie włączonego dwuetapowego uwierzytelnienia nie chroni przed nieautoryzowanym dostępem do konta w sytuacji wycieku tokenu sesyjnego!niebezpiecznik.pl
PLprzejęcie sesji (wykradanie tokenów sesyjnych, plików cookie)sekurak.pl
PLToken związany z uwierzytelnianiem przez MSAL w rzeczywistości nie był nigdzie używany.sekurak.pl
TAB. 4Obok w tej dziedzinie6
szyfrowanieencryptionPrzekształcenie danych za pomocą algorytmu i klucza w postać nieczytelną dla osób postronnych, odwracalne wyłącznie przez posiadacza właściwego klucza.
szyfrowanie end-to-end (E2EE)end-to-end encryptionSzyfrowanie, w którym klucze do odczytu mają wyłącznie urządzenia nadawcy i odbiorcy, więc pośrednik (serwer, operator usługi) przenosi treść, ale nie potrafi jej odczytać. Przeciwieństwem nie jest „brak szyfrowania", tylko szyfrowanie w transporcie (TLS), gdzie serwer usługi widzi treść.
TLSTLS (SSL)Protokół, który szyfruje połączenie sieciowe, chroni jego integralność i uwierzytelnia serwer za pomocą certyfikatu (opcjonalnie także klienta) — podstawa HTTPS. Aktualne wersje to TLS 1.2 i 1.3; starsza nazwa SSL oznacza wersje (SSL 2.0, SSL 3.0) dawno wycofane jako niebezpieczne, choć w polszczyźnie potocznej „SSL” bywa używane jako nazwa całej rodziny protokołów.
urząd certyfikacjicertificate authority (CA)Zaufany podmiot, który weryfikuje tożsamość wnioskodawcy, wystawia certyfikaty i może je unieważnić; jego kompromitacja podważa zaufanie do wszystkich wydanych przez niego certyfikatów.
uwierzytelnianieauthenticationPotwierdzenie, że użytkownik, urządzenie lub usługa są tym, za kogo się podają — odpowiedź na pytanie „kto to jest”. Poprzedza je identyfikacja (podanie tożsamości, np. loginu), a następuje po nim autoryzacja (sprawdzenie uprawnień). Składniki uwierzytelniania dzielą się na to, co wiesz (hasło), co masz (token, telefon) i czym jesteś (biometria); 2FA to dokładnie DWA RÓŻNE składniki, a MFA to dwa lub więcej — dwa hasła nie są 2FA.
uwierzytelnianie biometrycznebiometric authenticationPotwierdzanie tożsamości cechą fizyczną lub behawioralną (odcisk palca, twarz), zwykle porównywaną lokalnie na urządzeniu; w odróżnieniu od hasła cechy biometrycznej nie da się zmienić po wycieku.

Cały słownik →

Nasłuch 24/7