Słownik pojęć: po angielsku, po polsku i której formy używać.
Dla każdego terminu zebraliśmy cytaty z polskich źródeł — niebezpiecznik, sekurak, zaufana trzecia strona, CERT Polska, ustawy — i z nich wyprowadziliśmy werdykt: czy polska nazwa faktycznie się przyjęła. Werdykt jest tu ważniejszy niż samo tłumaczenie.
TAB. 0Filtry105 z 368 haseł
Wszystkie dziedzinyStrony WWW, WordPress i hosting 37Podatności i klasy błędów 39Ataki i socjotechnika 38Złośliwe oprogramowanie 35Sieć i infrastruktura obronna 39SOC, wywiad o zagrożeniach i reagowanie 37Kryptografia, tożsamość i uwierzytelnianie 39Prawo, zgodność i ryzyko 42Realia polskie: instytucje i oszustwa 11Ludzie, role i higiena cyfrowa 36Chmura, kontenery i łańcuch dostaw 4Mobile, IoT i OT/ICS 7Bezpieczeństwo AI i modeli językowych 4
TAB. 1Strony WWW, WordPress i hosting4 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| cross-site contamination | cross-site contamination | po angielsku | Rozprzestrzenienie się infekcji z jednej witryny na pozostałe strony w tym samym koncie hostingowym — przez wspólny katalog nadrzędny, wspólnego użytkownika systemowego albo współdzieloną bazę — przez co wyczyszczenie pojedynczej strony nie kończy problemu. |
| nonce | nonce | po angielsku | Dwa różne znaczenia pod jedną nazwą. (1) Kryptograficzne: wartość użyta tylko raz w danym kontekście (klucz/sesja); jej ponowne użycie łamie bezpieczeństwo szyfru — na tym polegały ataki KRACK i Kr00k. (2) WordPressowe: token powiązany z użytkownikiem, konkretną akcją i ograniczonym czasem życia (domyślnie ważny do ok. 24 godzin), chroniący przed CSRF — mimo nazwy NIE jest jednorazowy, działa wielokrotnie w swoim oknie czasowym i nie zastępuje weryfikacji uprawnień (current_user_can). |
| SEO spam | SEO spam | po angielsku | Nadużycie już przejętej strony polegające na ukrytym dodaniu do niej treści i linków pozycjonujących cudze serwisy — najczęściej hazardowe, farmaceutyczne lub pirackie — zwykle widocznych dla robota wyszukiwarki, a nie dla właściciela. |
| webshell | web shell | po angielsku | Skrypt wgrany na serwer strony, który przez zwykłe żądanie HTTP pozwala napastnikowi wykonywać polecenia i operacje na plikach — najczęstsza postać backdoora na WordPressie. |
TAB. 2Podatności i klasy błędów12 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| Broken Access Control | broken access control | po angielsku | Kategoria-parasol z pierwszego miejsca listy OWASP Top 10, obejmująca wszystkie sytuacje, w których egzekwowanie uprawnień zawodzi — od całkowitego braku sprawdzenia (missing authorization, CWE-862), przez odwołania do cudzych obiektów (IDOR), po obejście istniejącej reguły. Skutkiem jest dostęp do danych lub funkcji zastrzeżonych dla innych. |
| bug bounty | bug bounty | po angielsku | Program, w którym właściciel oprogramowania płaci badaczom za zgłaszanie podatności zgodnie z określonym zakresem i regulaminem. |
| exploit | exploit | po angielsku | Kod, żądanie lub sekwencja kroków, które praktycznie wykorzystują konkretną podatność, aby osiągnąć zamierzony przez atakującego efekt — najczęściej wykonanie kodu, obejście uwierzytelnienia lub podniesienie uprawnień. |
| n-day | n-day | po angielsku | Podatność już publicznie znana i naprawiona przez producenta, wciąż skutecznie wykorzystywana na systemach, na których nie zainstalowano aktualizacji; exploity tej klasy są tanie lub darmowe, bo są publicznie dostępne. |
| open redirect | open redirect | po angielsku | Błąd (CWE-601) pozwalający zbudować link w zaufanej domenie, który przenosi użytkownika na dowolną stronę atakującego, bo aplikacja przyjmuje adres docelowy z parametru i nie sprawdza, czy prowadzi do własnego serwisu — chętnie wykorzystywany w phishingu. |
| path traversal | path traversal | po angielsku | Podatność pozwalająca ciągami typu „../" wyjść poza katalog przewidziany przez aplikację i sięgnąć po dowolne pliki na serwerze. |
| PHP object injection | PHP object injection | po angielsku | Podatność polegająca na przekazaniu do funkcji unserialize() danych kontrolowanych przez atakującego, dzięki czemu może on stworzyć obiekt dowolnej klasy i — łącząc istniejące w kodzie metody magiczne w tzw. łańcuch POP — doprowadzić do wykonania kodu, usunięcia pliku albo zapytania SQL. |
| race condition | race condition | po angielsku | Błąd wynikający z nieprawidłowej synchronizacji operacji wykonywanych równocześnie na współdzielonym zasobie — wynik zależy wtedy od kolejności zdarzeń. Szczególnym, najczęściej wykorzystywanym w atakach przypadkiem jest TOCTOU, gdy stan jest sprawdzany w innym momencie niż używany, co pozwala np. wielokrotnie zrealizować jednorazowy kupon. |
| Reflected XSS | reflected XSS | po angielsku | Odmiana XSS, w której skrypt przekazany w żądaniu (najczęściej w adresie URL) jest natychmiast odsyłany w odpowiedzi i wykonuje się tylko u ofiary, która kliknęła spreparowany link. |
| SQL injection | SQL injection | po angielsku | Podatność pozwalająca wpleść własne polecenia w zapytanie do bazy danych i odczytać, zmienić lub usunąć dane, do których atakujący nie ma prawa. |
| Stored XSS | stored XSS | po angielsku | Odmiana XSS, w której złośliwy skrypt zostaje zapisany po stronie serwera (np. w komentarzu, nazwie pliku lub polu profilu) i uruchamia się u każdego, kto otworzy zainfekowaną stronę. |
| zero-day | zero-day | po angielsku | Podatność wykorzystywana lub ujawniona, zanim producent wydał poprawkę — w chwili ataku nie istnieje oficjalna łatka, więc obrona musi opierać się na obejściach i detekcji. Potocznie także sam exploit na taką lukę. |
TAB. 3Ataki i socjotechnika24 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| baiting | baiting | po angielsku | Atak wykorzystujący ciekawość lub chęć zysku ofiary — podrzucony nośnik USB, darmowy plik czy obietnica nagrody — by skłoniła ją do samodzielnego uruchomienia złośliwego kodu. |
| clickjacking | clickjacking | po angielsku | Atak, w którym docelowa witryna (ta, na której ofiara jest zalogowana) zostaje załadowana w przezroczystej ramce IFRAME nałożonej NA widoczną stronę-przynętę. Użytkownik jest przekonany, że klika przynętę, a kliknięcie trafia w ukrytą ramkę i uruchamia niezamierzoną akcję na jego koncie. |
| credential stuffing | credential stuffing | po angielsku | Zautomatyzowane testowanie w wielu serwisach par login-hasło pochodzących z wcześniejszych wycieków, w oczekiwaniu, że użytkownik użył tego samego hasła ponownie. |
| drainer (wallet drainer) | wallet drainer (approval/permit phishing) | po angielsku | Skrypt lub strona phishingowa, która nie wykrada klucza prywatnego, tylko nakłania właściciela portfela kryptowalutowego do podpisania uprawnienia (approval/permit) pozwalającego atakującemu wydawać jego tokeny, po czym opróżnia portfel jedną transakcją. |
| drive-by download | drive-by download | po angielsku | Pobranie i uruchomienie złośliwego oprogramowania wywołane samym wejściem na spreparowaną lub zainfekowaną stronę, bez świadomej zgody i bez żadnego działania użytkownika poza otwarciem witryny. |
| insider | insider threat | po angielsku | Zagrożenie ze strony osoby mającej legalny dostęp do zasobów organizacji, która nadużywa go świadomie (kradzież danych, sabotaż, sprzedaż dostępu przestępcom) albo szkodzi nieumyślnie przez nieostrożność. |
| lateral movement | lateral movement | po angielsku | Przemieszczanie się atakującego między systemami i kontami wewnątrz już naruszonej sieci w celu dotarcia do cenniejszych zasobów i wyższych uprawnień. |
| malvertising | malvertising | po angielsku | Rozpowszechnianie złośliwego oprogramowania lub fałszywych stron przez reklamy wykupione w legalnych sieciach reklamowych i w płatnych wynikach wyszukiwania. |
| man-in-the-middle (MITM) | man-in-the-middle attack | po angielsku | Atak, w którym napastnik wpina się w komunikację dwóch stron i może ją podsłuchiwać lub modyfikować, podczas gdy obie strony sądzą, że łączą się bezpośrednio. |
| MFA fatigue | MFA fatigue attack | po angielsku | Zalewanie ofiary powtarzanymi prośbami o zatwierdzenie logowania (powiadomieniami push w aplikacji uwierzytelniającej), aż zmęczona lub zdezorientowana zatwierdzi jedną z nich; atak nie łamie drugiego składnika, tylko nakłania użytkownika do jego użycia. |
| password spraying | password spraying | po angielsku | Atak na wiele kont naraz z użyciem kilku najpopularniejszych haseł, prowadzony na tyle wolno, by nie wywołać blokady konta po serii nieudanych prób. |
| pharming | pharming | po angielsku | Skierowanie ofiary na podstawioną witrynę mimo wpisania przez nią poprawnego adresu — przez zatrucie pamięci podręcznej DNS, podmianę serwerów DNS na routerze albo modyfikację pliku hosts na urządzeniu. |
| phishing | phishing | po angielsku | Atak polegający na podszyciu się pod zaufanego nadawcę, najczęściej w wiadomości e-mail, by nakłonić odbiorcę do podania danych logowania, wykonania płatności lub otwarcia złośliwego załącznika. |
| phishing AiTM (adversary-in-the-middle) | adversary-in-the-middle phishing (AiTM) | po angielsku | Phishing prowadzony przez serwer pośredniczący (odwrotne proxy), który w czasie rzeczywistym przekazuje ruch do prawdziwej witryny i przechwytuje ciasteczko sesji już po poprawnym zalogowaniu ofiary — dzięki czemu omija uwierzytelnianie wieloskładnikowe zamiast je łamać. |
| pig butchering | pig butchering scam | po angielsku | Długotrwałe oszustwo, w którym sprawca najpierw buduje z ofiarą relację towarzyską lub romantyczną, a następnie nakłania ją do coraz większych wpłat na fałszywą platformę inwestycyjną. |
| pretexting | pretexting | po angielsku | Technika socjotechniczna polegająca na zbudowaniu wiarygodnego scenariusza i fałszywej tożsamości, które uzasadniają prośbę o dane, dostęp lub wykonanie czynności. |
| quishing | quishing | po angielsku | Phishing, w którym adres fałszywej strony ukryty jest w kodzie QR, co przenosi ofiarę na prywatny telefon i omija filtry pocztowe analizujące linki. |
| sextortion | sextortion | po angielsku | Wymuszenie okupu pod groźbą ujawnienia intymnych nagrań lub zdjęć ofiary. W polskiej praktyce dominuje odmiana masowa („sextortion scam”): mail, w którym nadawca kłamliwie twierdzi, że przejął kontrolę nad urządzeniem i nagrał ofiarę kamerką — materiały zwykle w ogóle nie istnieją. Odrębny, cięższy przypadek to szantaż materiałami realnie posiadanymi (często wobec nieletnich). |
| smishing | smishing | po angielsku | Phishing prowadzony wiadomościami SMS, zwykle z linkiem do fałszywej bramki płatności, kurierskiej lub bankowej. |
| spear phishing | spear phishing | po angielsku | Phishing wymierzony w konkretną osobę lub organizację, z treścią dopasowaną do jej roli, projektów i kontaktów na podstawie wcześniejszego rozpoznania. |
| tailgating | tailgating | po angielsku | Fizyczna socjotechnika polegająca na wejściu do strefy chronionej tuż za osobą uprawnioną, bez okazania własnych uprawnień i bez jej wiedzy. |
| typosquatting | typosquatting | po angielsku | Rejestrowanie domen będących literówkami popularnych adresów, aby przejmować ruch pomyłkowo wpisujących użytkowników i podsuwać im fałszywe strony. |
| vishing | vishing | po angielsku | Socjotechnika prowadzona w rozmowie telefonicznej, w której sprawca podszywa się np. pod pracownika banku, policji lub działu IT, by wymusić przelew albo podanie kodu. |
| whaling | whaling | po angielsku | Odmiana phishingu ukierunkowanego (spear phishingu), w której OFIARĄ jest osoba decyzyjna w organizacji — członek zarządu, dyrektor finansowy — dysponująca uprawnieniami do dużych przelewów i dostępem do kluczowych danych. |
TAB. 4Złośliwe oprogramowanie19 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| adware | adware | po angielsku | Oprogramowanie wyświetlające lub podmieniające reklamy bez świadomej zgody użytkownika, zwykle profilujące przy okazji jego zachowanie. |
| bootkit | bootkit | po angielsku | Odmiana rootkita infekująca proces rozruchu — bootloader lub firmware UEFI — dzięki czemu ładuje się przed systemem operacyjnym i jego zabezpieczeniami. |
| botnet | botnet | po angielsku | Sieć zainfekowanych urządzeń sterowanych zdalnie przez jednego operatora i używanych zbiorowo, m.in. do ataków DDoS, rozsyłania spamu czy kradzieży danych. |
| cryptojacking | cryptojacking | po angielsku | Nieautoryzowane wykorzystanie cudzego sprzętu lub przeglądarki do kopania kryptowalut na rzecz atakującego. |
| dropper | dropper | po angielsku | Komponent, którego jedynym zadaniem jest umieszczenie w systemie właściwego złośliwego kodu — klasycznie przenoszonego wewnątrz siebie, choć w polskim uzusie nazwą tą obejmuje się też komponent, który ten kod dopiero pobiera z sieci. |
| exploit kit | exploit kit | po angielsku | Gotowe narzędzie przestępcze — zwykle aplikacja webowa — które rozpoznaje przeglądarkę i wtyczki odwiedzającego, dobiera do nich pasujący exploit z własnego zestawu i instaluje malware bez udziału ofiary (atak drive-by); sprzedawane na licencję lub w abonamencie. |
| infostealer | infostealer | po angielsku | Złośliwe oprogramowanie wyspecjalizowane w masowym wykradaniu haseł, ciasteczek sesji, danych kart i portfeli kryptowalut z zainfekowanego urządzenia — zwykle jednym zrzutem, choć część rodzin zostaje w systemie i wysyła dane na bieżąco. |
| keylogger | keylogger | po angielsku | Program LUB urządzenie zapisujące naciśnięcia klawiszy, żeby przechwycić hasła, numery kart i inne wpisywane dane; wariant sprzętowy to najczęściej przejściówka albo spreparowany kabel między klawiaturą a komputerem. |
| loader | loader | po angielsku | Moduł, który po zdobyciu przyczółka pobiera i uruchamia kolejne etapy złośliwego oprogramowania, często wprost w pamięci, bez zapisu na dysk. |
| packer | packer | po angielsku | Narzędzie kompresujące lub szyfrujące plik wykonywalny tak, by właściwy kod ujawnił się dopiero w pamięci po uruchomieniu, co utrudnia wykrycie sygnaturowe i analizę statyczną. |
| process injection | process injection | po angielsku | Technika uruchamiania własnego kodu w przestrzeni adresowej innego, zaufanego procesu — wstrzyknięty kod dziedziczy uprawnienia i tożsamość gospodarza, dzięki czemu omija reguły oparte na nazwie procesu i utrudnia wykrycie. |
| ransomware | ransomware | po angielsku | Złośliwe oprogramowanie, które szyfruje lub blokuje dostęp do danych ofiary i żąda okupu za ich odzyskanie. Dzisiejsze kampanie stosują zwykle podwójne wymuszenie: przed zaszyfrowaniem dane są kradzione, a okupu żąda się także za ich nieopublikowanie. |
| ransomware-as-a-service (RaaS) | ransomware-as-a-service (RaaS) | po angielsku | Model przestępczy, w którym twórcy ransomware udostępniają partnerom gotowe narzędzia, panel i infrastrukturę do przeprowadzania ataków w zamian za udział w okupie. |
| RAT (remote access trojan) | remote access trojan (RAT) | po angielsku | Trojan dający atakującemu interaktywną, zdalną kontrolę nad zainfekowanym urządzeniem — od podglądu ekranu i kamery po uruchamianie dowolnych poleceń. |
| rootkit | rootkit | po angielsku | Zestaw narzędzi ukrywających obecność atakującego i jego kodu w systemie przez ingerencję w jądro lub w podstawowe funkcje i mechanizmy systemowe. |
| scareware | scareware | po angielsku | Program lub strona wyświetlająca fałszywy alarm o infekcji, blokadzie albo awarii, żeby wywołanym strachem nakłonić użytkownika do zapłaty za bezużyteczny produkt, do zainstalowania malware lub do kontaktu z fałszywym wsparciem technicznym. Zagrożenie jest pozorowane — realnej szkody na urządzeniu zwykle nie ma. |
| shellcode | shellcode | po angielsku | Krótki, samodzielny (pozbawiony zależności i zwykle bezadresowy) kod maszynowy dostarczany przez exploita, którego zadaniem jest przejęcie sterowania w zaatakowanym procesie i uruchomienie lub pobranie dalszego etapu ataku. |
| stalkerware | stalkerware | po angielsku | Komercyjna aplikacja monitorująca instalowana potajemnie na cudzym telefonie — zwykle przez osobę mającą fizyczny dostęp do urządzenia (partner, rodzic, pracodawca) — w celu śledzenia lokalizacji, wiadomości i aktywności właściciela bez jego wiedzy. |
| wiper | wiper | po angielsku | Złośliwe oprogramowanie, którego celem jest trwałe zniszczenie danych lub systemu, a nie zysk — nawet jeśli udaje ransomware i żąda okupu. |
TAB. 5Sieć i infrastruktura obronna14 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| air gap | air gap | po angielsku | Całkowite fizyczne odseparowanie systemu od sieci zewnętrznych, przy którym dane można przenieść wyłącznie nośnikiem, a nie połączeniem sieciowym; skrajny przypadek separacji fizycznej. |
| bastion host | bastion host | po angielsku | Mocno utwardzony host wystawiony na styku sieci niezaufanej, stanowiący jedyny dozwolony punkt wejścia do zasobów sieci chronionej; wszystko, co zbędne, jest na nim wyłączone, a ruch przez niego przechodzący jest rejestrowany. |
| BGP hijacking | BGP hijacking | po angielsku | Rozgłoszenie w internecie fałszywych tras do cudzych zakresów adresów IP, przez co ruch kierowany do ofiary przechodzi przez infrastrukturę napastnika. |
| blue team | blue team | po angielsku | Zespół odpowiedzialny za obronę organizacji: monitoruje infrastrukturę, wykrywa i obsługuje incydenty oraz na bieżąco utrzymuje i stroi zabezpieczenia. |
| DNS cache poisoning | DNS cache poisoning | po angielsku | Wstrzyknięcie sfałszowanych rekordów do pamięci podręcznej rekurencyjnego serwera DNS, przez co kolejni użytkownicy pytający o daną nazwę trafiają pod adres wskazany przez napastnika. |
| DPI (deep packet inspection) | deep packet inspection (DPI) | po angielsku | Analiza nie tylko nagłówków, ale i zawartości (ładunku) pakietów — zwykle po złożeniu strumienia — pozwalająca rozpoznać rzeczywisty protokół lub aplikację niezależnie od numeru portu oraz wykryć szkodliwe albo zakazane treści w ruchu. |
| evil twin (podstawiona sieć Wi-Fi) | evil twin / rogue access point (podstawiona sieć Wi-Fi) | po angielsku | Podstawiona sieć Wi-Fi o nazwie identycznej z siecią zaufaną — hotelu, lotniska, kawiarni — do której urządzenie ofiary łączy się automatycznie, przez co atakujący widzi jej ruch i może podsunąć fałszywy ekran logowania. |
| honeypot | honeypot | po angielsku | Celowo wystawiony pozorny zasób bez wartości produkcyjnej, którego zadaniem jest zwabienie napastnika i zarejestrowanie jego działań; ponieważ nie obsługuje żadnego legalnego ruchu, każde odwołanie do niego jest z definicji podejrzane, co daje bardzo niski poziom fałszywych alarmów. |
| purple team | purple team | po angielsku | Tryb pracy, w którym zespół atakujący i broniący działają razem i na bieżąco przekładają wykonane techniki ataku na nowe reguły detekcji; rzadziej — stały zespół pełniący tę rolę. |
| rate limiting | rate limiting | po angielsku | Mechanizm ograniczający liczbę żądań, jakie klient lub adres IP może wykonać w danym oknie czasu, stosowany przeciw nadużyciom, atakom siłowym i przeciążeniu usługi. |
| red team | red team | po angielsku | Zespół prowadzący skrytą, wielowektorową symulację działań realnego przeciwnika w szerokim zakresie celów, aby sprawdzić zdolność organizacji do wykrycia i powstrzymania ataku — mierzony jest tu poziom detekcji i reakcji obrony, a nie sama liczba znalezionych podatności. |
| reverse proxy | reverse proxy | po angielsku | Serwer ustawiony przed serwerami aplikacyjnymi, który przyjmuje ruch z internetu w ich imieniu, rozkłada obciążenie oraz pozwala terminować TLS i filtrować żądania. |
| serwer proxy | proxy server | po angielsku | Serwer pośredniczący w połączeniach klientów z zasobami zewnętrznymi, dzięki czemu ruch można filtrować i rejestrować, a adresy klientów pozostają ukryte przed serwerem docelowym. |
| SYN flood | SYN flood | po angielsku | Atak odmowy usługi zasypujący serwer żądaniami nawiązania połączenia TCP (pakietami z flagą SYN), które nigdy nie są dokańczane, przez co wyczerpuje się pula połączeń na wpół otwartych. |
TAB. 6SOC, wywiad o zagrożeniach i reagowanie8 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| chain of custody | chain of custody | po angielsku | Udokumentowana, nieprzerwana historia tego, kto, kiedy i w jakim celu miał dostęp do zabezpieczonego materiału dowodowego. |
| Cyber Kill Chain | cyber kill chain | po angielsku | Model Lockheed Martin dzielący atak na siedem następujących po sobie etapów — od rozpoznania po działania na celu — wskazujący, w którym miejscu obrońca może atak przerwać. |
| detection engineering | detection engineering | po angielsku | Dyscyplina projektowania, testowania i utrzymywania reguł wykrywania jak kodu — z wersjonowaniem, pomiarem skuteczności i mapowaniem pokrycia na MITRE ATT&CK. |
| playbook | playbook | po angielsku | Spisany scenariusz obsługi konkretnego typu incydentu, określający kolejne kroki, punkty decyzyjne i osoby odpowiedzialne. |
| post-incident review | post-incident review | po angielsku | Podsumowanie przeprowadzane po zamknięciu incydentu, którego celem jest ustalenie przyczyn i luk w obronie oraz przekucie ich w konkretne zmiany, a nie wskazanie winnych. |
| tabletop exercise | tabletop exercise | po angielsku | Ćwiczenie prowadzone „przy stole", podczas którego zespół omawia krok po kroku reakcję na hipotetyczny scenariusz incydentu — testuje decyzje, role i procedury, a nie systemy; nie wykonuje się przy nim żadnych działań na żywej infrastrukturze. |
| threat actor | threat actor | po angielsku | Osoba, grupa lub organizacja stojąca za wrogim działaniem wobec systemów — od pojedynczego przestępcy po strukturę sponsorowaną przez państwo; termin parasolowy z modeli threat intelligence, obejmujący także sprawców nieatakujących bezpośrednio (np. brokerów dostępu, dostawców infrastruktury). |
| threat intelligence | threat intelligence | po angielsku | Przetworzona i osadzona w kontekście wiedza o napastnikach, ich metodach i infrastrukturze, służąca do podejmowania decyzji obronnych. |
TAB. 7Kryptografia, tożsamość i uwierzytelnianie7 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| forward secrecy | forward secrecy | po angielsku | Właściwość protokołu uzgadniania kluczy, w której każda sesja korzysta z klucza wyprowadzonego z efemerycznej wymiany (ECDHE/DHE), więc późniejszy wyciek długoterminowego klucza serwera nie pozwala odszyfrować wcześniej przechwyconego ruchu. „Perfect forward secrecy” (PFS) to w praktyce ten sam termin. Nie chroni przed wyciekiem klucza samej sesji ani przed aktywnym atakiem MITM w czasie rzeczywistym; w TLS 1.3 jest obowiązkowe w pełnym uzgodnieniu (handshake), a wyjątkiem pozostaje wznawianie sesji w trybie PSK bez wymiany (EC)DHE. |
| HSM | hardware security module (HSM) | po angielsku | Dedykowane, odporne na manipulacje urządzenie (karta, appliance sieciowy lub usługa chmurowa), które generuje i przechowuje klucze oraz wykonuje na nich operacje kryptograficzne tak, by klucz nigdy nie opuścił sprzętu w jawnej postaci. To nie to samo co TPM (układ przylutowany do płyty, chroniący konkretny komputer) ani co klucz U2F/FIDO2 (token uwierzytelniający użytkownika). |
| identity provider (IdP) | identity provider (IdP) | po angielsku | System, który uwierzytelnia użytkowników i wystawia aplikacjom potwierdzenia tożsamości (tokeny lub asercje) w protokołach takich jak SAML czy OpenID Connect. |
| KDF | key derivation function (KDF) | po angielsku | Funkcja wyprowadzająca klucz kryptograficzny z hasła lub innego sekretu (np. z wyniku uzgodnienia klucza). W wariantach hasłowych (PBKDF2, scrypt, Argon2) celowo kosztowna obliczeniowo i pamięciowo, by spowolnić masowe zgadywanie haseł; bcrypt bywa wymieniany w tym samym szeregu, choć formalnie jest funkcją haszowania haseł, a nie KDF-em. KDF-y niehasłowe (HKDF) są z założenia szybkie — ich celem jest jakość materiału klucza, nie spowalnianie ataku. |
| passkey | passkey | po angielsku | Poświadczenie oparte na parze kluczy, w którym klucz prywatny nigdy nie trafia do serwisu — pozostaje w urządzeniu lub w menedżerze haseł (przy passkeyach synchronizowanych: w zaszyfrowanej kopii u dostawcy) — a logowanie potwierdza się odblokowaniem urządzenia; zastępuje hasło i jest odporne na phishing. |
| seed phrase (fraza odzyskiwania) | seed phrase (fraza odzyskiwania) i self-custody | po angielsku | Ciąg 12 lub 24 losowych słów, z którego odtwarzane są wszystkie klucze prywatne portfela kryptowalutowego — kto go zna, ten ma środki, dlatego przy samodzielnym przechowywaniu (self-custody) nie podaje się go nikomu i nie trzyma w telefonie ani w chmurze. |
| Zero Trust | zero trust | po angielsku | Model bezpieczeństwa, w którym żadne żądanie nie jest uznawane za zaufane z powodu lokalizacji w sieci, a każdy dostęp jest osobno uwierzytelniany, autoryzowany i oceniany kontekstowo. |
TAB. 8Prawo, zgodność i ryzyko3 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| AI Act (rozporządzenie UE w sprawie sztucznej inteligencji) | EU AI Act | po angielsku | Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 ustanawiające zharmonizowane przepisy dotyczące sztucznej inteligencji, które dzieli systemy AI według poziomu ryzyka i wiąże z każdą klasą inne obowiązki dostawców i podmiotów stosujących. |
| disaster recovery (DR) | disaster recovery | po angielsku | Część planowania ciągłości działania skupiona na technicznym przywróceniu systemów, danych i infrastruktury po awarii lub katastrofie — węższa niż plan ciągłości działania, który obejmuje procesy całej organizacji. |
| due diligence | due diligence | po angielsku | Staranne sprawdzenie stanu bezpieczeństwa i zgodności drugiej strony — dostawcy, partnera lub przejmowanej spółki — przed zawarciem umowy albo transakcji. |
TAB. 10Ludzie, role i higiena cyfrowa9 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| black hat | black hat | po angielsku | Haker działający bez zgody właściciela systemu, dla własnej korzyści lub na szkodę ofiary. |
| bug bounty hunter | bug bounty hunter | po angielsku | Program, w którym firma zaprasza zewnętrznych badaczy do zgłaszania podatności, i rola osoby, która w takim programie uczestniczy: nagroda (finansowa albo punkty reputacji) przysługuje za zgłoszenie uznane za ważne i mieszczące się w zakresie — duplikaty i zgłoszenia spoza zakresu nie są opłacane. |
| doxing | doxxing | po angielsku | Celowe upublicznienie prywatnych informacji o konkretnej osobie — adresu, telefonu, miejsca pracy — po to, by narazić ją na nękanie lub przemoc. |
| fingerprinting przeglądarki | browser fingerprinting | po angielsku | Rozpoznawanie użytkownika po unikalnej kombinacji cech przeglądarki i urządzenia (czcionki, rozdzielczość, karta graficzna, ustawienia), bez zapisywania czegokolwiek na jego sprzęcie. |
| grey hat | grey hat | po angielsku | Haker, który szuka luk bez zgody właściciela, ale zamiast je wykorzystywać — zgłasza je lub ujawnia, działając poza prawem, choć bez zamiaru szkody. |
| grooming (uwodzenie dziecka w sieci) | grooming (uwodzenie dziecka w sieci) | po angielsku | Celowe budowanie przez dorosłego więzi i zaufania z dzieckiem w internecie po to, by doprowadzić do kontaktu o charakterze seksualnym albo uzyskać od niego materiały intymne. |
| romance scam | romance scam | po angielsku | Wyłudzenie, w którym sprawca przez tygodnie lub miesiące buduje relację uczuciową online, by w kluczowym momencie poprosić o pieniądze pod pretekstem nagłej potrzeby lub wspólnej inwestycji. |
| script kiddie | script kiddie | po angielsku | Napastnik bez pogłębionej wiedzy technicznej, który atakuje wyłącznie gotowymi narzędziami, skryptami i exploitami napisanymi przez kogoś innego — często nie rozumiejąc, jak one działają. |
| white hat | white hat | po angielsku | Haker testujący zabezpieczenia za zgodą i w interesie właściciela systemu, zwykle na podstawie umowy określającej zakres testu albo w ramach programu nagród za błędy (bug bounty). |
TAB. 11Chmura, kontenery i łańcuch dostaw1 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| dependency confusion (podmiana zależności) | dependency confusion | po angielsku | Atak polegający na opublikowaniu w publicznym repozytorium pakietu o nazwie identycznej z wewnętrzną biblioteką firmy i wyższym numerze wersji, przez co system budowania pobiera i uruchamia kod atakującego zamiast własnego. |
TAB. 12Mobile, IoT i OT/ICS1 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| atak NFC relay | NFC relay attack (przekazywanie transakcji NFC, np. NGate) | po angielsku | Atak, w którym złośliwa aplikacja na telefonie ofiary odczytuje przez NFC jej kartę płatniczą i w czasie rzeczywistym przekazuje odpowiedzi karty do urządzenia przestępcy stojącego przy bankomacie lub terminalu, dzięki czemu wypłata wygląda tam jak zwykłe zbliżeniowe użycie karty. |
TAB. 13Bezpieczeństwo AI i modeli językowych3 haseł
| Hasło | Po angielsku | Używamy | Co znaczy |
|---|---|---|---|
| jailbreak | jailbreak (LLM) | po angielsku | Nakłonienie modelu językowego — przez spreparowaną rozmowę, rolę lub scenariusz — do złamania własnych reguł bezpieczeństwa i wygenerowania treści, których normalnie odmawia, na przykład działającego skryptu phishingowego albo instrukcji budowy złośliwego oprogramowania. |
| prompt injection | prompt injection (w tym indirect prompt injection) | po angielsku | Atak polegający na umieszczeniu w treści przetwarzanej przez model językowy ukrytych instrukcji, które model wykonuje tak, jakby pochodziły od użytkownika lub twórcy systemu; w wariancie pośrednim (indirect) instrukcje są schowane w danych zewnętrznych — na stronie WWW, w PDF-ie, e-mailu czy komentarzu — które asystent lub agent AI pobiera samodzielnie. |
| shadow AI | shadow AI | po angielsku | Korzystanie przez pracowników z publicznych narzędzi AI bez wiedzy i zgody działu IT, przez co dane firmowe — kod, umowy, dane klientów — trafiają do zewnętrznych modeli poza jakąkolwiek kontrolą organizacji. |
- po polsku
- Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
- obie formy
- Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski.
- po angielsku
- Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
- bez tłumaczenia
- Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
- Hasło
- Rekomendowana nazwa w tekście. Przy werdykcie „po angielsku” i „bez tłumaczenia” jest to forma angielska — bo tak właśnie ma brzmieć.
- Co znaczy
- Definicja skrócona do jednego wiersza. Pełna — razem z odmianą, synonimami i cytatami ze źródeł — jest na stronie hasła.