ARK. 1Słownik pojęćKryptografia, tożsamość i uwierzytelnianie
uwierzytelnianie dwuskładnikowe
Najczęstszy wariant uwierzytelniania wieloskładnikowego, w którym do hasła dokłada się dokładnie jeden drugi składnik z innej kategorii: kod jednorazowy, klucz sprzętowy lub potwierdzenie w aplikacji.
TAB. 1Nazwaobie formy
| Po angielsku | two-factor authentication (2FA) |
|---|---|
| Po polsku | uwierzytelnianie dwuskładnikowe |
| Którą formą pisać | obie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski. |
| Inne formy | logowanie dwuskładnikowe · uwierzytelnianie dwuczynnikowe · weryfikacja dwuetapowa (nie to samo — dwa etapy ≠ dwa składniki) |
| Odmiana | to uwierzytelnianie dwuskładnikowe, tego uwierzytelniania dwuskładnikowego, o uwierzytelnianiu dwuskładnikowym; skrót 2FA nieodmienny („włącz 2FA”, „obejście 2FA”) |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | niebezpiecznik używa OBU wariantów: „logowanie dwuskładnikowe (tzw. 2FA)” i „dwuetapowe uwierzytelnienie”; sekurak: „dwuskładnikowe uwierzytelnianie” w treści, „dwuczynnikowe” w nagłówkach |
|---|---|
| Urząd i ustawa | cert.pl / wiedza.cert.pl: „uwierzytelnianie dwuskładnikowe (ang. two-factor authentication, w skrócie 2FA)”, „dwuskładnikowe uwierzytelnienie” |
TAB. 3Źródła6
| Forma | Cytat | Skąd |
|---|---|---|
| PL (EN) | „Włączenie uwierzytelniania dwuskładnikowego (ang. two-factor authentication, w skrócie 2FA)” | wiedza.cert.pl |
| PL | „zdolność wyłudzania kodu dwuskładnikowego uwierzytelnienia” | cert.pl |
| PL (EN) | „powinieneś/powinnaś mieć włączone logowanie dwuskładnikowe (tzw. 2FA)” | niebezpiecznik.pl |
| PL | „Jedyna forma dwuetapowego uwierzytelnienia, której nie da się wyłudzić, to właśnie klucz U2F.” | niebezpiecznik.pl |
| PL (EN) | „z 2FA (ang. two-factor authentication) będzie można korzystać za pośrednictwem: wiadomości SMS lub specjalnej mobilnej aplikacji” | sekurak.pl |
| PL (EN) | „Twitter wyłącza 2FA (dwuczynnikowe uwierzytelnienie) oparte na SMSach” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| urząd certyfikacji | certificate authority (CA) | Zaufany podmiot, który weryfikuje tożsamość wnioskodawcy, wystawia certyfikaty i może je unieważnić; jego kompromitacja podważa zaufanie do wszystkich wydanych przez niego certyfikatów. |
| uwierzytelnianie | authentication | Potwierdzenie, że użytkownik, urządzenie lub usługa są tym, za kogo się podają — odpowiedź na pytanie „kto to jest”. Poprzedza je identyfikacja (podanie tożsamości, np. loginu), a następuje po nim autoryzacja (sprawdzenie uprawnień). Składniki uwierzytelniania dzielą się na to, co wiesz (hasło), co masz (token, telefon) i czym jesteś (biometria); 2FA to dokładnie DWA RÓŻNE składniki, a MFA to dwa lub więcej — dwa hasła nie są 2FA. |
| uwierzytelnianie biometryczne | biometric authentication | Potwierdzanie tożsamości cechą fizyczną lub behawioralną (odcisk palca, twarz), zwykle porównywaną lokalnie na urządzeniu; w odróżnieniu od hasła cechy biometrycznej nie da się zmienić po wycieku. |
| uwierzytelnianie wieloskładnikowe | multi-factor authentication (MFA) | Logowanie wymagające co najmniej dwóch niezależnych składników z różnych kategorii — coś, co wiesz, coś, co masz, i coś, czym jesteś — dzięki czemu kradzież samego hasła nie wystarcza do przejęcia konta. |
| zarządzanie dostępem uprzywilejowanym (PAM) | privileged access management (PAM) | Dyscyplina i klasa narzędzi kontrolujących konta o podwyższonych uprawnieniach — przechowywanie i rotacja haseł administracyjnych, przyznawanie dostępu tylko na czas zadania oraz nagrywanie sesji uprzywilejowanych. |
| zarządzanie sekretami | secrets management | Kontrolowane przechowywanie, wydawanie, audytowanie i rotacja sekretów aplikacji (kluczy API, tokenów, haseł do baz, certyfikatów) w dedykowanym systemie zamiast w kodzie, plikach konfiguracyjnych czy repozytorium. |