ARK. 1Słownik pojęćPodatności i klasy błędów

zaszyte w kodzie hasło

Hasła, klucze lub tokeny umieszczone na stałe w kodzie albo konfiguracji produktu, przez co są identyczne u wszystkich użytkowników i nie da się ich zmienić.

TAB. 1Nazwapo polsku
Po angielskuhardcoded credentials
Po polskuzaszyte w kodzie hasło
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formyzaszyte w kodzie dane dostępowe · zaszyte na stałe w kodzie dane dostępowe · poświadczenia zaszyte w kodzie · zahardkodowane hasło (kalka, niezalecana)
Odmianato zaszyte w kodzie hasło, tego zaszytego w kodzie hasła, o zaszytym w kodzie haśle; imiesłów odmienia się z rzeczownikiem-głową: „te zaszyte w kodzie dane dostępowe, tych zaszytych w kodzie danych dostępowych”; czasownikowo: „zaszyć na stałe w kodzie”
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„zaszyte na stałe w kodzie dane dostępowe do serwera FTP”, „zaszyte w kodzie hasła do lokalnych baz danych SQLite” (niebezpiecznik.pl); kalka „zahardcodowane / zahardkodowane hasło” (sekurak.pl, dwie pisownie w jednym wpisie)
Urząd i ustawa„wykorzystuje zaszyte w kodzie hasło użytkownika bazy danych”; etykieta „Use of Hard-coded Credentials (CWE-798)” (CERT Polska)
TAB. 3Źródła3
FormaCytatSkąd
PL (EN)Klient Comarch ERP Optima wykorzystuje zaszyte w kodzie hasło użytkownika bazy danych. — „Use of Hard-coded Credentials (CWE-798)”cert.pl
PLAnaliza zdekompilowanej aplikacji FARA ujawniła zaszyte na stałe w kodzie dane dostępowe do serwera FTP producenta. […] Najpoważniejszym odkryciem były jednak uniwersalne, zaszyte w kodzie hasła do lokalnych baz danych SQLite.niebezpiecznik.pl
PLA tym czasem odkryto zahardkodowane hasło do ssh na urządzeniach Fortineta — tytuł: „Zahardcodowane hasło SSH w Fortinecie”sekurak.pl
TAB. 4Obok w tej dziedzinie5
wgranie dowolnego pliku (arbitrary file upload)arbitrary file uploadPodatność, w której aplikacja przyjmuje plik bez poprawnej weryfikacji typu i zawartości, pozwalając umieścić na serwerze skrypt wykonywalny.
wstrzyknięcie poleceń (command injection)command injectionPodatność, w której dane od użytkownika trafiają do polecenia powłoki systemu operacyjnego, pozwalając uruchomić na serwerze komendy atakującego.
XSS (Cross-Site Scripting)cross-site scripting (XSS)Podatność pozwalająca umieścić w stronie skrypt wykonywany w przeglądarce innego użytkownika w kontekście zaufanej witryny, np. w celu kradzieży sesji.
zdalne wykonanie kodu (RCE)remote code execution (RCE)Podatność pozwalająca atakującemu uruchomić własny kod na zdalnym systemie — na serwerze albo na komputerze użytkownika (np. przez spreparowany plik otwarty w podatnej aplikacji) — bez wcześniejszego dostępu do tej maszyny. Najcięższy skutek, zwykle równoznaczny z przejęciem systemu.
zero-dayzero-dayPodatność wykorzystywana lub ujawniona, zanim producent wydał poprawkę — w chwili ataku nie istnieje oficjalna łatka, więc obrona musi opierać się na obejściach i detekcji. Potocznie także sam exploit na taką lukę.

Cały słownik →

Nasłuch 24/7