ARK. 1Słownik pojęćPodatności i klasy błędów
zaszyte w kodzie hasło
Hasła, klucze lub tokeny umieszczone na stałe w kodzie albo konfiguracji produktu, przez co są identyczne u wszystkich użytkowników i nie da się ich zmienić.
TAB. 1Nazwapo polsku
| Po angielsku | hardcoded credentials |
|---|---|
| Po polsku | zaszyte w kodzie hasło |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | zaszyte w kodzie dane dostępowe · zaszyte na stałe w kodzie dane dostępowe · poświadczenia zaszyte w kodzie · zahardkodowane hasło (kalka, niezalecana) |
| Odmiana | to zaszyte w kodzie hasło, tego zaszytego w kodzie hasła, o zaszytym w kodzie haśle; imiesłów odmienia się z rzeczownikiem-głową: „te zaszyte w kodzie dane dostępowe, tych zaszytych w kodzie danych dostępowych”; czasownikowo: „zaszyć na stałe w kodzie” |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „zaszyte na stałe w kodzie dane dostępowe do serwera FTP”, „zaszyte w kodzie hasła do lokalnych baz danych SQLite” (niebezpiecznik.pl); kalka „zahardcodowane / zahardkodowane hasło” (sekurak.pl, dwie pisownie w jednym wpisie) |
|---|---|
| Urząd i ustawa | „wykorzystuje zaszyte w kodzie hasło użytkownika bazy danych”; etykieta „Use of Hard-coded Credentials (CWE-798)” (CERT Polska) |
TAB. 3Źródła3
| Forma | Cytat | Skąd |
|---|---|---|
| PL (EN) | „Klient Comarch ERP Optima wykorzystuje zaszyte w kodzie hasło użytkownika bazy danych. — „Use of Hard-coded Credentials (CWE-798)”” | cert.pl |
| PL | „Analiza zdekompilowanej aplikacji FARA ujawniła zaszyte na stałe w kodzie dane dostępowe do serwera FTP producenta. […] Najpoważniejszym odkryciem były jednak uniwersalne, zaszyte w kodzie hasła do lokalnych baz danych SQLite.” | niebezpiecznik.pl |
| PL | „A tym czasem odkryto zahardkodowane hasło do ssh na urządzeniach Fortineta — tytuł: „Zahardcodowane hasło SSH w Fortinecie”” | sekurak.pl |
TAB. 4Obok w tej dziedzinie5
| wgranie dowolnego pliku (arbitrary file upload) | arbitrary file upload | Podatność, w której aplikacja przyjmuje plik bez poprawnej weryfikacji typu i zawartości, pozwalając umieścić na serwerze skrypt wykonywalny. |
| wstrzyknięcie poleceń (command injection) | command injection | Podatność, w której dane od użytkownika trafiają do polecenia powłoki systemu operacyjnego, pozwalając uruchomić na serwerze komendy atakującego. |
| XSS (Cross-Site Scripting) | cross-site scripting (XSS) | Podatność pozwalająca umieścić w stronie skrypt wykonywany w przeglądarce innego użytkownika w kontekście zaufanej witryny, np. w celu kradzieży sesji. |
| zdalne wykonanie kodu (RCE) | remote code execution (RCE) | Podatność pozwalająca atakującemu uruchomić własny kod na zdalnym systemie — na serwerze albo na komputerze użytkownika (np. przez spreparowany plik otwarty w podatnej aplikacji) — bez wcześniejszego dostępu do tej maszyny. Najcięższy skutek, zwykle równoznaczny z przejęciem systemu. |
| zero-day | zero-day | Podatność wykorzystywana lub ujawniona, zanim producent wydał poprawkę — w chwili ataku nie istnieje oficjalna łatka, więc obrona musi opierać się na obejściach i detekcji. Potocznie także sam exploit na taką lukę. |