Słownik pojęć: po angielsku, po polsku i której formy używać.

Dla każdego terminu zebraliśmy cytaty z polskich źródeł — niebezpiecznik, sekurak, zaufana trzecia strona, CERT Polska, ustawy — i z nich wyprowadziliśmy werdykt: czy polska nazwa faktycznie się przyjęła. Werdykt jest tu ważniejszy niż samo tłumaczenie.

TAB. 0Filtry67 z 368 haseł
TAB. 1Strony WWW, WordPress i hosting4 haseł
HasłoPo angielskuUżywamyCo znaczy
CSP (Content Security Policy)Content Security Policy (CSP)bez tłumaczeniaNagłówek określający, z jakich źródeł przeglądarka może wczytywać skrypty, style i inne zasoby, przez co ogranicza SKUTKI wstrzyknięcia obcego kodu (XSS) — jest warstwą ograniczającą szkody, a nie naprawą podatności po stronie serwera.
HSTS (HTTP Strict Transport Security)HTTP Strict Transport Security (HSTS)bez tłumaczeniaNagłówek nakazujący przeglądarce łączyć się z domeną przez zadany czas wyłącznie po HTTPS, dzięki czemu kolejne próby wejścia po HTTP przeglądarka zamienia na szyfrowane jeszcze przed wysłaniem żądania; pierwszego wejścia nie chroni — od tego jest lista preload wbudowana w przeglądarki.
SFTPSFTPbez tłumaczeniaSSH File Transfer Protocol — protokół przesyłania plików działający jako podsystem SSH (na tym samym połączeniu i porcie co SSH, domyślnie 22), który w odróżnieniu od klasycznego FTP nie wysyła loginu, hasła ani zawartości plików tekstem jawnym.
XML-RPCXML-RPCbez tłumaczeniaProtokół zdalnego wywoływania procedur, przesyłający wywołania zakodowane w XML przez HTTP. W WordPressie wystawiony plikiem xmlrpc.php (starszy kanał zdalnego zarządzania, dziś w większości zastąpiony przez REST API) i nadużywany do dwóch rzeczy: wzmacniania ataków brute-force (metoda system.multicall pozwala sprawdzić wiele haseł w jednym żądaniu, omijając liczniki nieudanych logowań) oraz do rozproszonych ataków DDoS, w których podatne witryny WordPress służą jako reflektory wysyłające ruch do ofiary (pingback).
TAB. 2Podatności i klasy błędów12 haseł
HasłoPo angielskuUżywamyCo znaczy
CSRF (Cross-Site Request Forgery)cross-site request forgery (CSRF)bez tłumaczeniaAtak zmuszający zalogowanego użytkownika do nieświadomego wysłania żądania zmieniającego stan konta lub witryny, gdy aplikacja nie weryfikuje pochodzenia żądania.
CVECVEbez tłumaczeniaPubliczny identyfikator konkretnej ujawnionej podatności w formacie CVE-rok-numer, pozwalający jednoznacznie odwoływać się do niej w różnych systemach i biuletynach.
CVSSCVSSbez tłumaczeniaStandard punktowej oceny powagi podatności w skali 0–10, wyliczanej z metryk sposobu wykorzystania (m.in. wektor ataku, złożoność, wymagane uprawnienia) i skutków dla poufności, integralności i dostępności; służy do porównywania i priorytetyzacji luk.
CWECWEbez tłumaczeniaProwadzony przez MITRE katalog typów (klas) błędów w oprogramowaniu — np. CWE-79 dla XSS — nazywający PRZYCZYNĘ podatności, w odróżnieniu od CVE, który identyfikuje pojedynczy jej przypadek w konkretnym produkcie.
EPSSEPSSbez tłumaczeniaUtrzymywany przez FIRST.org model punktowy szacujący prawdopodobieństwo (0–1, podawane też w procentach, przeliczane codziennie), że dana podatność zostanie wykorzystana w atakach w ciągu najbliższych 30 dni — uzupełnienie CVSS, które ocenia wagę skutków udanej eksploatacji, a nie szansę, że do niej dojdzie.
IDOR (Insecure Direct Object Reference)insecure direct object reference (IDOR)bez tłumaczeniaOdmiana błędu kontroli dostępu, w której zmiana identyfikatora w żądaniu (np. numeru zamówienia albo parametru member_id) daje dostęp do cudzego rekordu, bo serwer nie sprawdza jego właściciela.
KEVKEV (known exploited vulnerabilities)bez tłumaczeniaProwadzony przez amerykańską agencję CISA katalog podatności z potwierdzonymi przypadkami wykorzystania w realnych atakach. Dla amerykańskiej administracji federalnej wpis do KEV oznacza prawny obowiązek załatania w wyznaczonym terminie (dyrektywa BOD 22-01); dla wszystkich pozostałych to bardzo silna przesłanka priorytetu, a nie obowiązek.
LFI (Local File Inclusion)local file inclusion (LFI)bez tłumaczeniaPodatność pozwalająca wskazać aplikacji plik JUŻ OBECNY na serwerze, który zostanie wczytany lub wykonany przez interpreter, co prowadzi do ujawnienia konfiguracji, a często do wykonania kodu.
OWASP Top 10OWASP Top 10bez tłumaczeniaAktualizowane co kilka lat zestawienie dziesięciu najpoważniejszych kategorii ryzyk w aplikacjach webowych, publikowane przez fundację OWASP i traktowane jako branżowy punkt odniesienia. Kategorie oznacza się kodami A01–A10 z rokiem edycji (np. A01:2025 Broken Access Control).
PoC (proof of concept)proof of concept (PoC)bez tłumaczeniaMinimalny, demonstracyjny przykład wykorzystania podatności, publikowany po to, by dowieść, że luka jest realna — bez pełnego uzbrojenia w złośliwy ładunek, który miałby ją zamienić w gotowe narzędzie ataku.
SSRF (Server-Side Request Forgery)server-side request forgery (SSRF)bez tłumaczeniaPodatność, w której atakujący zmusza serwer aplikacji do wysłania żądania pod wskazany przez siebie adres, sięgając do zasobów wewnętrznych niedostępnych z internetu.
XSS (Cross-Site Scripting)cross-site scripting (XSS)bez tłumaczeniaPodatność pozwalająca umieścić w stronie skrypt wykonywany w przeglądarce innego użytkownika w kontekście zaufanej witryny, np. w celu kradzieży sesji.
TAB. 3Ataki i socjotechnika3 haseł
HasłoPo angielskuUżywamyCo znaczy
APTadvanced persistent threat (APT)bez tłumaczeniaDobrze finansowana grupa, często powiązana z państwem, prowadząca długotrwałe i ukierunkowane włamanie oraz utrzymująca niewykryty dostęp w sieci ofiary przez miesiące.
BECbusiness email compromise (BEC)bez tłumaczeniaOszustwo finansowe polegające na przejęciu firmowego konta e-mail lub podszyciu się pod nie, by skłonić pracownika do przelewu albo do zmiany numeru rachunku kontrahenta. Rozwinięcie skrótu: business email compromise.
fałszywa CAPTCHAClickFix (fake CAPTCHA / paste-and-run attack)bez tłumaczeniaMetoda socjotechniczna, w której fałszywy komunikat „potwierdź, że jesteś człowiekiem” lub „napraw błąd wyświetlania” instruuje ofiarę, by skopiowała gotową komendę i wkleiła ją w okno Uruchom (Win+R), Terminal Windows albo konsolę systemu — w efekcie ofiara własnoręcznie uruchamia złośliwe oprogramowanie, omijając zabezpieczenia przeglądarki.
TAB. 4Złośliwe oprogramowanie2 haseł
HasłoPo angielskuUżywamyCo znaczy
C2 (command and control)command and control (C2)bez tłumaczeniaKanał łączności i serwery, przez które atakujący wydaje polecenia zainfekowanym maszynom i odbiera od nich wykradzione dane.
living off the land (LotL)living off the land (LOTL)bez tłumaczeniaProwadzenie ataku wyłącznie przy użyciu legalnych narzędzi obecnych już w systemie (np. PowerShell, certutil, WMIC), tak by aktywność atakującego nie odróżniała się od normalnej pracy administratora i nie wymagała wgrania własnego pliku.
TAB. 5Sieć i infrastruktura obronna11 haseł
HasłoPo angielskuUżywamyCo znaczy
CDNcontent delivery network (CDN)bez tłumaczeniaRozproszona sieć serwerów brzegowych serwujących kopie treści blisko użytkownika; wykorzystywana także w obronie — do absorbowania i filtrowania wolumetrycznego ruchu DDoS oraz ukrywania adresu serwera źródłowego.
DDoSdistributed denial of service (DDoS)bez tłumaczeniaOdmiana ataku odmowy usługi prowadzona równocześnie z wielu rozproszonych źródeł, najczęściej z botnetu, co utrudnia odfiltrowanie ruchu i wymusza obronę o dużej przepustowości.
DLP (ochrona przed wyciekiem danych)data loss prevention (DLP)bez tłumaczeniaKlasa rozwiązań monitorujących i blokujących nieautoryzowane wyprowadzenie wrażliwych danych z organizacji — pocztą, przez nośniki USB, chmurę czy wklejenie do zewnętrznej usługi.
DMZdemilitarized zone (DMZ)bez tłumaczeniaWydzielona podsieć-bufor między internetem a siecią wewnętrzną, w której umieszcza się usługi publiczne, aby ich przejęcie nie dawało napastnikowi bezpośredniego dostępu do zasobów wewnętrznych.
DNSSECDNSSECbez tłumaczeniaRozszerzenie DNS dodające do rekordów podpisy kryptograficzne, które pozwalają odbiorcy zweryfikować autentyczność i integralność odpowiedzi, lecz nie szyfrują samych zapytań.
IDSintrusion detection system (IDS)bez tłumaczeniaSystem monitorujący ruch sieciowy lub aktywność hosta i generujący alert po rozpoznaniu podejrzanych wzorców, sam jednak nieingerujący w przepływ ruchu.
IPSintrusion prevention system (IPS)bez tłumaczeniaSystem umieszczony w torze ruchu (inline), który poza wykryciem ataku samodzielnie odrzuca lub zrywa szkodliwe pakiety i połączenia.
NAC (network access control)network access control (NAC)bez tłumaczeniaKlasa rozwiązań dopuszczających urządzenie do sieci dopiero po jego uwierzytelnieniu (np. przez 802.1X) i sprawdzeniu zgodności z polityką (stan aktualizacji, ochrona antywirusowa, konfiguracja), z przypisaniem urządzeń niespełniających wymagań do sieci kwarantanny lub odmową dostępu.
SPF / DKIM / DMARC (uwierzytelnianie poczty)SPF / DKIM / DMARCbez tłumaczeniaTrzy uzupełniające się mechanizmy uwierzytelniania poczty oparte na rekordach DNS: SPF wskazuje serwery uprawnione do wysyłania poczty z danej domeny, DKIM opatruje wiadomość podpisem kryptograficznym, a DMARC określa politykę postępowania i raportowania dla wiadomości, które nie przejdą tej weryfikacji.
VPNvirtual private network (VPN)bez tłumaczeniaSzyfrowany tunel zestawiany przez sieć publiczną: ruch urządzenia trafia najpierw do bramy VPN, dzięki czemu zdalny pracownik lub oddział korzysta z zasobów tak, jakby był w sieci lokalnej (zastosowanie firmowe), albo wychodzi do internetu z adresu dostawcy usługi (zastosowanie konsumenckie).
WAFweb application firewall (WAF)bez tłumaczeniaZapora działająca na warstwie aplikacji (HTTP/HTTPS), która analizuje żądania kierowane do aplikacji webowej i blokuje te odpowiadające wzorcom ataków, takich jak wstrzyknięcie SQL czy XSS.
TAB. 6SOC, wywiad o zagrożeniach i reagowanie12 haseł
HasłoPo angielskuUżywamyCo znaczy
CSIRTcomputer security incident response team (CSIRT)bez tłumaczeniaZespół powołany do przyjmowania zgłoszeń i obsługi incydentów bezpieczeństwa w obrębie określonej społeczności; w Polsce poziom krajowy tworzą CSIRT NASK, CSIRT GOV i CSIRT MON.
EDR (Endpoint Detection and Response)endpoint detection and response (EDR)bez tłumaczeniaOprogramowanie agentowe instalowane na stacjach roboczych i serwerach (punktach końcowych), które rejestruje szczegółową telemetrię systemu, wykrywa działania napastnika i pozwala zdalnie zareagować, np. odciąć host od sieci.
MDR (Managed Detection and Response)managed detection and response (MDR)bez tłumaczeniaUsługa zewnętrznego dostawcy, który w imieniu klienta prowadzi całodobowe monitorowanie i reagowanie na incydenty, opierając się na własnych analitykach i narzędziach klasy EDR/XDR.
MITRE ATT&CKMITRE ATT&CKbez tłumaczeniaPubliczna baza wiedzy organizacji MITRE, katalogująca zaobserwowane w praktyce taktyki i techniki napastników; służy jako wspólny język opisu ich zachowań i miara pokrycia detekcji.
MTTDmean time to detect (MTTD)bez tłumaczeniaUśredniony czas od wystąpienia złośliwej aktywności do jej wykrycia, stosowany jako miara skuteczności detekcji SOC.
MTTRmean time to respond (MTTR)bez tłumaczeniaUśredniony czas od wykrycia incydentu do jego opanowania lub zamknięcia, stosowany jako miara sprawności zespołu reagowania.
SIEM (Security Information and Event Management)security information and event management (SIEM)bez tłumaczeniaSystem, który zbiera i normalizuje logi oraz zdarzenia z wielu źródeł, koreluje je regułami i generuje z nich alerty dla analityków.
SOAR (Security Orchestration, Automation and Response)security orchestration, automation and response (SOAR)bez tłumaczeniaWarstwa automatyzacji pracy SOC, która wykonuje powtarzalne kroki obsługi alertu według zdefiniowanego playbooka i spina ze sobą pozostałe narzędzia bezpieczeństwa.
SOC (Security Operations Center)security operations center (SOC)bez tłumaczeniaWydzielony zespół wraz z narzędziami i procedurami, który w trybie ciągłym monitoruje zdarzenia bezpieczeństwa w infrastrukturze organizacji, wykrywa incydenty i uruchamia reakcję.
STIX/TAXIISTIX/TAXIIbez tłumaczeniaPara standardów OASIS do wymiany informacji o zagrożeniach: STIX definiuje ustrukturyzowany format opisu zagrożeń (obiekty, relacje, wskaźniki), a TAXII — protokół warstwy aplikacji (nad HTTPS) do przesyłania takich danych między organizacjami.
UEBAuser and entity behavior analytics (UEBA)bez tłumaczeniaAnalityka wykrywająca zagrożenia przez wychwytywanie odstępstw od wyuczonego wzorca zachowania użytkownika lub innego podmiotu (konta serwisowego, hosta, urządzenia), zamiast dopasowania do znanej sygnatury.
XDR (Extended Detection and Response)extended detection and response (XDR)bez tłumaczeniaRozwinięcie EDR, które łączy i koreluje sygnały z wielu warstw naraz — punktów końcowych, sieci, chmury i tożsamości — w jeden obraz incydentu.
TAB. 7Kryptografia, tożsamość i uwierzytelnianie6 haseł
HasłoPo angielskuUżywamyCo znaczy
FIDO2 / WebAuthnWebAuthn / FIDO2bez tłumaczeniaStandardy FIDO Alliance i W3C opisujące logowanie kluczem kryptograficznym trwale powiązanym z konkretną domeną, stanowiące podstawę działania passkeyów i kluczy sprzętowych.
JWT (JSON Web Token)JSON Web Token (JWT)bez tłumaczeniaFormat tokenu w postaci podpisanego (opcjonalnie zaszyfrowanego) obiektu JSON, który przenosi twierdzenia o użytkowniku i może zostać zweryfikowany bez odpytywania bazy danych.
OAuth 2.0OAuth 2.0bez tłumaczeniaOtwarty standard (formalnie: framework) autoryzacji, w którym właściciel zasobu pozwala aplikacji uzyskać ograniczony zakresem i czasem token dostępu do swoich danych w innej usłudze, bez ujawniania jej hasła. Służy do autoryzacji (delegowania dostępu), a nie do uwierzytelniania — od tego jest nadbudowa OpenID Connect.
RBACrole-based access control (RBAC)bez tłumaczeniaModel kontroli dostępu, w którym uprawnienia przypisuje się rolom, a użytkownikom nadaje role, zamiast konfigurować dostęp osobno dla każdej osoby.
SSOsingle sign-on (SSO)bez tłumaczeniaMechanizm, w którym jedno uwierzytelnienie u dostawcy tożsamości otwiera dostęp do wielu aplikacji, co upraszcza logowanie, ale czyni z tego konta punkt krytyczny.
TLSTLS (SSL)bez tłumaczeniaProtokół, który szyfruje połączenie sieciowe, chroni jego integralność i uwierzytelnia serwer za pomocą certyfikatu (opcjonalnie także klienta) — podstawa HTTPS. Aktualne wersje to TLS 1.2 i 1.3; starsza nazwa SSL oznacza wersje (SSL 2.0, SSL 3.0) dawno wycofane jako niebezpieczne, choć w polszczyźnie potocznej „SSL” bywa używane jako nazwa całej rodziny protokołów.
TAB. 8Prawo, zgodność i ryzyko10 haseł
HasłoPo angielskuUżywamyCo znaczy
CISOCISO (Chief Information Security Officer)bez tłumaczeniaOsoba na poziomie kierownictwa odpowiadająca za strategię bezpieczeństwa informacji, zarządzanie ryzykiem i zgodność w całej organizacji; w reżimie NIS2/KSC formalną odpowiedzialność ponosi kierownik podmiotu, a CISO pełni rolę wykonawczą i doradczą.
DORADORAbez tłumaczeniaRozporządzenie UE 2022/2554 (Digital Operational Resilience Act), stosowane od 17 stycznia 2025 r., które nakłada na sektor finansowy i jego zewnętrznych dostawców ICT wymogi zarządzania ryzykiem cyfrowym, testowania odporności operacyjnej i zgłaszania poważnych incydentów.
GRCgovernance, risk and compliance (GRC)bez tłumaczeniaZintegrowane podejście łączące ład korporacyjny, zarządzanie ryzykiem i zapewnianie zgodności w jeden spójny proces zamiast trzech niezależnych silosów organizacyjnych.
ISO/IEC 27001ISO/IEC 27001bez tłumaczeniaMiędzynarodowa norma określająca wymagania dla systemu zarządzania bezpieczeństwem informacji (SZBI), na zgodność z którą organizacja może uzyskać certyfikat wydawany przez akredytowaną jednostkę certyfikującą; obowiązujące wydanie to ISO/IEC 27001:2022.
NIS2NIS2bez tłumaczeniaDyrektywa UE 2022/2555 podnosząca wymagania cyberbezpieczeństwa dla podmiotów kluczowych i ważnych w 18 sektorach gospodarki (11 sektorów kluczowych z zał. I i 7 pozostałych sektorów krytycznych z zał. II): nakłada obowiązkowe zarządzanie ryzykiem, zgłaszanie incydentów i osobistą odpowiedzialność kierownictwa.
NIST Cybersecurity FrameworkNIST Cybersecurity Frameworkbez tłumaczeniaDobrowolne amerykańskie ramy zarządzania cyberryzykiem opracowane przez NIST; w wydaniu 2.0 (2024) porządkują działania organizacji w sześć funkcji — nadzór, identyfikacja, ochrona, wykrywanie, reagowanie i odtwarzanie (Govern, Identify, Protect, Detect, Respond, Recover) — używane na świecie jako wspólny język oceny dojrzałości bezpieczeństwa.
PCI DSSPCI DSSbez tłumaczeniaBranżowy standard bezpieczeństwa danych kart płatniczych (Payment Card Industry Data Security Standard), utrzymywany przez PCI Security Standards Council, obowiązujący każdy podmiot, który przetwarza, przechowuje lub przesyła dane posiadaczy kart; aktualna jest linia 4.x.
RPOrecovery point objective (RPO)bez tłumaczeniaMaksymalny akceptowalny zakres utraty danych wyrażony w czasie, czyli jak stara może być ostatnia użyteczna kopia zapasowa.
RTOrecovery time objective (RTO)bez tłumaczeniaMaksymalny akceptowalny czas od wystąpienia awarii do przywrócenia działania procesu lub systemu.
SOC 2SOC 2bez tłumaczeniaAmerykański standard raportowania AICPA (System and Organization Controls 2), w którym niezależny biegły rewident w ramach usługi atestacyjnej ocenia u dostawcy usług projekt i skuteczność zabezpieczeń według kryteriów zaufania (Trust Services Criteria): bezpieczeństwo, dostępność, integralność przetwarzania, poufność i prywatność.
TAB. 9Realia polskie: instytucje i oszustwa3 haseł
HasłoPo angielskuUżywamyCo znaczy
Alert RCBAlert RCBbez tłumaczeniaOficjalny SMS ostrzegawczy Rządowego Centrum Bezpieczeństwa rozsyłany do telefonów w obszarze zagrożenia (np. pożar, gwałtowne burze, zagrożenie atakiem z powietrza), który nigdy nie zawiera odnośników.
CERT Polska / CSIRT NASK, CSIRT GOV, CSIRT MONCERT Polska / CSIRT NASK (CSIRT GOV, CSIRT MON)bez tłumaczeniaNazwy własne zespołów reagowania na incydenty komputerowe: CERT Polska to działający w NASK zespół realizujący ustawowe zadania CSIRT NASK, a obok niego funkcjonują CSIRT GOV (prowadzony przez Szefa ABW) i CSIRT MON — trzy krajowe zespoły przewidziane w ustawie o krajowym systemie cyberbezpieczeństwa.
mObywatel / Profil Zaufany (mDowód)mObywatel / Profil Zaufany (Polish digital identity)bez tłumaczeniaDwa polskie narzędzia tożsamości cyfrowej: mObywatel to rządowa aplikacja mobilna z dokumentami elektronicznymi (m.in. mDowodem), a Profil Zaufany to bezpłatny środek identyfikacji elektronicznej służący do potwierdzania tożsamości w e-administracji i podpisywania dokumentów.
TAB. 10Ludzie, role i higiena cyfrowa2 haseł
HasłoPo angielskuUżywamyCo znaczy
OSINTOSINTbez tłumaczeniaZbieranie i analiza informacji z ogólnodostępnych źródeł — stron, rejestrów, mediów społecznościowych, wycieków — w celu rozpoznania osoby, firmy lub infrastruktury.
Safe Browsingsafe browsingbez tłumaczeniaUsługa Google, z której korzysta większość przeglądarek, ostrzegająca użytkownika przed stronami i plikami rozpoznanymi jako wyłudzające dane lub roznoszące złośliwe oprogramowanie.
TAB. 11Chmura, kontenery i łańcuch dostaw1 haseł
HasłoPo angielskuUżywamyCo znaczy
SBOM (wykaz komponentów oprogramowania)software bill of materials (SBOM)bez tłumaczeniaMaszynowo czytelny wykaz wszystkich komponentów, bibliotek i zależności wchodzących w skład oprogramowania wraz z ich wersjami, pozwalający sprawdzić, czy produkt zawiera podatny element.
TAB. 12Mobile, IoT i OT/ICS1 haseł
HasłoPo angielskuUżywamyCo znaczy
MDM (zarządzanie urządzeniami mobilnymi)mobile device management (MDM/UEM)bez tłumaczeniaSystem centralnego zarządzania firmowymi i prywatnymi telefonami oraz laptopami pracowników, wymuszający polityki bezpieczeństwa i pozwalający zdalnie zablokować lub wyczyścić urządzenie.
po polsku
Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
obie formy
Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski.
po angielsku
Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
bez tłumaczenia
Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Hasło
Rekomendowana nazwa w tekście. Przy werdykcie „po angielsku” i „bez tłumaczenia” jest to forma angielska — bo tak właśnie ma brzmieć.
Co znaczy
Definicja skrócona do jednego wiersza. Pełna — razem z odmianą, synonimami i cytatami ze źródeł — jest na stronie hasła.
Nasłuch 24/7