Słownik pojęć: po angielsku, po polsku i której formy używać.

Dla każdego terminu zebraliśmy cytaty z polskich źródeł — niebezpiecznik, sekurak, zaufana trzecia strona, CERT Polska, ustawy — i z nich wyprowadziliśmy werdykt: czy polska nazwa faktycznie się przyjęła. Werdykt jest tu ważniejszy niż samo tłumaczenie.

TAB. 0Filtry105 z 368 haseł
TAB. 1Strony WWW, WordPress i hosting4 haseł
HasłoPo angielskuUżywamyCo znaczy
cross-site contaminationcross-site contaminationpo angielskuRozprzestrzenienie się infekcji z jednej witryny na pozostałe strony w tym samym koncie hostingowym — przez wspólny katalog nadrzędny, wspólnego użytkownika systemowego albo współdzieloną bazę — przez co wyczyszczenie pojedynczej strony nie kończy problemu.
noncenoncepo angielskuDwa różne znaczenia pod jedną nazwą. (1) Kryptograficzne: wartość użyta tylko raz w danym kontekście (klucz/sesja); jej ponowne użycie łamie bezpieczeństwo szyfru — na tym polegały ataki KRACK i Kr00k. (2) WordPressowe: token powiązany z użytkownikiem, konkretną akcją i ograniczonym czasem życia (domyślnie ważny do ok. 24 godzin), chroniący przed CSRF — mimo nazwy NIE jest jednorazowy, działa wielokrotnie w swoim oknie czasowym i nie zastępuje weryfikacji uprawnień (current_user_can).
SEO spamSEO spampo angielskuNadużycie już przejętej strony polegające na ukrytym dodaniu do niej treści i linków pozycjonujących cudze serwisy — najczęściej hazardowe, farmaceutyczne lub pirackie — zwykle widocznych dla robota wyszukiwarki, a nie dla właściciela.
webshellweb shellpo angielskuSkrypt wgrany na serwer strony, który przez zwykłe żądanie HTTP pozwala napastnikowi wykonywać polecenia i operacje na plikach — najczęstsza postać backdoora na WordPressie.
TAB. 2Podatności i klasy błędów12 haseł
HasłoPo angielskuUżywamyCo znaczy
Broken Access Controlbroken access controlpo angielskuKategoria-parasol z pierwszego miejsca listy OWASP Top 10, obejmująca wszystkie sytuacje, w których egzekwowanie uprawnień zawodzi — od całkowitego braku sprawdzenia (missing authorization, CWE-862), przez odwołania do cudzych obiektów (IDOR), po obejście istniejącej reguły. Skutkiem jest dostęp do danych lub funkcji zastrzeżonych dla innych.
bug bountybug bountypo angielskuProgram, w którym właściciel oprogramowania płaci badaczom za zgłaszanie podatności zgodnie z określonym zakresem i regulaminem.
exploitexploitpo angielskuKod, żądanie lub sekwencja kroków, które praktycznie wykorzystują konkretną podatność, aby osiągnąć zamierzony przez atakującego efekt — najczęściej wykonanie kodu, obejście uwierzytelnienia lub podniesienie uprawnień.
n-dayn-daypo angielskuPodatność już publicznie znana i naprawiona przez producenta, wciąż skutecznie wykorzystywana na systemach, na których nie zainstalowano aktualizacji; exploity tej klasy są tanie lub darmowe, bo są publicznie dostępne.
open redirectopen redirectpo angielskuBłąd (CWE-601) pozwalający zbudować link w zaufanej domenie, który przenosi użytkownika na dowolną stronę atakującego, bo aplikacja przyjmuje adres docelowy z parametru i nie sprawdza, czy prowadzi do własnego serwisu — chętnie wykorzystywany w phishingu.
path traversalpath traversalpo angielskuPodatność pozwalająca ciągami typu „../" wyjść poza katalog przewidziany przez aplikację i sięgnąć po dowolne pliki na serwerze.
PHP object injectionPHP object injectionpo angielskuPodatność polegająca na przekazaniu do funkcji unserialize() danych kontrolowanych przez atakującego, dzięki czemu może on stworzyć obiekt dowolnej klasy i — łącząc istniejące w kodzie metody magiczne w tzw. łańcuch POP — doprowadzić do wykonania kodu, usunięcia pliku albo zapytania SQL.
race conditionrace conditionpo angielskuBłąd wynikający z nieprawidłowej synchronizacji operacji wykonywanych równocześnie na współdzielonym zasobie — wynik zależy wtedy od kolejności zdarzeń. Szczególnym, najczęściej wykorzystywanym w atakach przypadkiem jest TOCTOU, gdy stan jest sprawdzany w innym momencie niż używany, co pozwala np. wielokrotnie zrealizować jednorazowy kupon.
Reflected XSSreflected XSSpo angielskuOdmiana XSS, w której skrypt przekazany w żądaniu (najczęściej w adresie URL) jest natychmiast odsyłany w odpowiedzi i wykonuje się tylko u ofiary, która kliknęła spreparowany link.
SQL injectionSQL injectionpo angielskuPodatność pozwalająca wpleść własne polecenia w zapytanie do bazy danych i odczytać, zmienić lub usunąć dane, do których atakujący nie ma prawa.
Stored XSSstored XSSpo angielskuOdmiana XSS, w której złośliwy skrypt zostaje zapisany po stronie serwera (np. w komentarzu, nazwie pliku lub polu profilu) i uruchamia się u każdego, kto otworzy zainfekowaną stronę.
zero-dayzero-daypo angielskuPodatność wykorzystywana lub ujawniona, zanim producent wydał poprawkę — w chwili ataku nie istnieje oficjalna łatka, więc obrona musi opierać się na obejściach i detekcji. Potocznie także sam exploit na taką lukę.
TAB. 3Ataki i socjotechnika24 haseł
HasłoPo angielskuUżywamyCo znaczy
baitingbaitingpo angielskuAtak wykorzystujący ciekawość lub chęć zysku ofiary — podrzucony nośnik USB, darmowy plik czy obietnica nagrody — by skłoniła ją do samodzielnego uruchomienia złośliwego kodu.
clickjackingclickjackingpo angielskuAtak, w którym docelowa witryna (ta, na której ofiara jest zalogowana) zostaje załadowana w przezroczystej ramce IFRAME nałożonej NA widoczną stronę-przynętę. Użytkownik jest przekonany, że klika przynętę, a kliknięcie trafia w ukrytą ramkę i uruchamia niezamierzoną akcję na jego koncie.
credential stuffingcredential stuffingpo angielskuZautomatyzowane testowanie w wielu serwisach par login-hasło pochodzących z wcześniejszych wycieków, w oczekiwaniu, że użytkownik użył tego samego hasła ponownie.
drainer (wallet drainer)wallet drainer (approval/permit phishing)po angielskuSkrypt lub strona phishingowa, która nie wykrada klucza prywatnego, tylko nakłania właściciela portfela kryptowalutowego do podpisania uprawnienia (approval/permit) pozwalającego atakującemu wydawać jego tokeny, po czym opróżnia portfel jedną transakcją.
drive-by downloaddrive-by downloadpo angielskuPobranie i uruchomienie złośliwego oprogramowania wywołane samym wejściem na spreparowaną lub zainfekowaną stronę, bez świadomej zgody i bez żadnego działania użytkownika poza otwarciem witryny.
insiderinsider threatpo angielskuZagrożenie ze strony osoby mającej legalny dostęp do zasobów organizacji, która nadużywa go świadomie (kradzież danych, sabotaż, sprzedaż dostępu przestępcom) albo szkodzi nieumyślnie przez nieostrożność.
lateral movementlateral movementpo angielskuPrzemieszczanie się atakującego między systemami i kontami wewnątrz już naruszonej sieci w celu dotarcia do cenniejszych zasobów i wyższych uprawnień.
malvertisingmalvertisingpo angielskuRozpowszechnianie złośliwego oprogramowania lub fałszywych stron przez reklamy wykupione w legalnych sieciach reklamowych i w płatnych wynikach wyszukiwania.
man-in-the-middle (MITM)man-in-the-middle attackpo angielskuAtak, w którym napastnik wpina się w komunikację dwóch stron i może ją podsłuchiwać lub modyfikować, podczas gdy obie strony sądzą, że łączą się bezpośrednio.
MFA fatigueMFA fatigue attackpo angielskuZalewanie ofiary powtarzanymi prośbami o zatwierdzenie logowania (powiadomieniami push w aplikacji uwierzytelniającej), aż zmęczona lub zdezorientowana zatwierdzi jedną z nich; atak nie łamie drugiego składnika, tylko nakłania użytkownika do jego użycia.
password sprayingpassword sprayingpo angielskuAtak na wiele kont naraz z użyciem kilku najpopularniejszych haseł, prowadzony na tyle wolno, by nie wywołać blokady konta po serii nieudanych prób.
pharmingpharmingpo angielskuSkierowanie ofiary na podstawioną witrynę mimo wpisania przez nią poprawnego adresu — przez zatrucie pamięci podręcznej DNS, podmianę serwerów DNS na routerze albo modyfikację pliku hosts na urządzeniu.
phishingphishingpo angielskuAtak polegający na podszyciu się pod zaufanego nadawcę, najczęściej w wiadomości e-mail, by nakłonić odbiorcę do podania danych logowania, wykonania płatności lub otwarcia złośliwego załącznika.
phishing AiTM (adversary-in-the-middle)adversary-in-the-middle phishing (AiTM)po angielskuPhishing prowadzony przez serwer pośredniczący (odwrotne proxy), który w czasie rzeczywistym przekazuje ruch do prawdziwej witryny i przechwytuje ciasteczko sesji już po poprawnym zalogowaniu ofiary — dzięki czemu omija uwierzytelnianie wieloskładnikowe zamiast je łamać.
pig butcheringpig butchering scampo angielskuDługotrwałe oszustwo, w którym sprawca najpierw buduje z ofiarą relację towarzyską lub romantyczną, a następnie nakłania ją do coraz większych wpłat na fałszywą platformę inwestycyjną.
pretextingpretextingpo angielskuTechnika socjotechniczna polegająca na zbudowaniu wiarygodnego scenariusza i fałszywej tożsamości, które uzasadniają prośbę o dane, dostęp lub wykonanie czynności.
quishingquishingpo angielskuPhishing, w którym adres fałszywej strony ukryty jest w kodzie QR, co przenosi ofiarę na prywatny telefon i omija filtry pocztowe analizujące linki.
sextortionsextortionpo angielskuWymuszenie okupu pod groźbą ujawnienia intymnych nagrań lub zdjęć ofiary. W polskiej praktyce dominuje odmiana masowa („sextortion scam”): mail, w którym nadawca kłamliwie twierdzi, że przejął kontrolę nad urządzeniem i nagrał ofiarę kamerką — materiały zwykle w ogóle nie istnieją. Odrębny, cięższy przypadek to szantaż materiałami realnie posiadanymi (często wobec nieletnich).
smishingsmishingpo angielskuPhishing prowadzony wiadomościami SMS, zwykle z linkiem do fałszywej bramki płatności, kurierskiej lub bankowej.
spear phishingspear phishingpo angielskuPhishing wymierzony w konkretną osobę lub organizację, z treścią dopasowaną do jej roli, projektów i kontaktów na podstawie wcześniejszego rozpoznania.
tailgatingtailgatingpo angielskuFizyczna socjotechnika polegająca na wejściu do strefy chronionej tuż za osobą uprawnioną, bez okazania własnych uprawnień i bez jej wiedzy.
typosquattingtyposquattingpo angielskuRejestrowanie domen będących literówkami popularnych adresów, aby przejmować ruch pomyłkowo wpisujących użytkowników i podsuwać im fałszywe strony.
vishingvishingpo angielskuSocjotechnika prowadzona w rozmowie telefonicznej, w której sprawca podszywa się np. pod pracownika banku, policji lub działu IT, by wymusić przelew albo podanie kodu.
whalingwhalingpo angielskuOdmiana phishingu ukierunkowanego (spear phishingu), w której OFIARĄ jest osoba decyzyjna w organizacji — członek zarządu, dyrektor finansowy — dysponująca uprawnieniami do dużych przelewów i dostępem do kluczowych danych.
TAB. 4Złośliwe oprogramowanie19 haseł
HasłoPo angielskuUżywamyCo znaczy
adwareadwarepo angielskuOprogramowanie wyświetlające lub podmieniające reklamy bez świadomej zgody użytkownika, zwykle profilujące przy okazji jego zachowanie.
bootkitbootkitpo angielskuOdmiana rootkita infekująca proces rozruchu — bootloader lub firmware UEFI — dzięki czemu ładuje się przed systemem operacyjnym i jego zabezpieczeniami.
botnetbotnetpo angielskuSieć zainfekowanych urządzeń sterowanych zdalnie przez jednego operatora i używanych zbiorowo, m.in. do ataków DDoS, rozsyłania spamu czy kradzieży danych.
cryptojackingcryptojackingpo angielskuNieautoryzowane wykorzystanie cudzego sprzętu lub przeglądarki do kopania kryptowalut na rzecz atakującego.
dropperdropperpo angielskuKomponent, którego jedynym zadaniem jest umieszczenie w systemie właściwego złośliwego kodu — klasycznie przenoszonego wewnątrz siebie, choć w polskim uzusie nazwą tą obejmuje się też komponent, który ten kod dopiero pobiera z sieci.
exploit kitexploit kitpo angielskuGotowe narzędzie przestępcze — zwykle aplikacja webowa — które rozpoznaje przeglądarkę i wtyczki odwiedzającego, dobiera do nich pasujący exploit z własnego zestawu i instaluje malware bez udziału ofiary (atak drive-by); sprzedawane na licencję lub w abonamencie.
infostealerinfostealerpo angielskuZłośliwe oprogramowanie wyspecjalizowane w masowym wykradaniu haseł, ciasteczek sesji, danych kart i portfeli kryptowalut z zainfekowanego urządzenia — zwykle jednym zrzutem, choć część rodzin zostaje w systemie i wysyła dane na bieżąco.
keyloggerkeyloggerpo angielskuProgram LUB urządzenie zapisujące naciśnięcia klawiszy, żeby przechwycić hasła, numery kart i inne wpisywane dane; wariant sprzętowy to najczęściej przejściówka albo spreparowany kabel między klawiaturą a komputerem.
loaderloaderpo angielskuModuł, który po zdobyciu przyczółka pobiera i uruchamia kolejne etapy złośliwego oprogramowania, często wprost w pamięci, bez zapisu na dysk.
packerpackerpo angielskuNarzędzie kompresujące lub szyfrujące plik wykonywalny tak, by właściwy kod ujawnił się dopiero w pamięci po uruchomieniu, co utrudnia wykrycie sygnaturowe i analizę statyczną.
process injectionprocess injectionpo angielskuTechnika uruchamiania własnego kodu w przestrzeni adresowej innego, zaufanego procesu — wstrzyknięty kod dziedziczy uprawnienia i tożsamość gospodarza, dzięki czemu omija reguły oparte na nazwie procesu i utrudnia wykrycie.
ransomwareransomwarepo angielskuZłośliwe oprogramowanie, które szyfruje lub blokuje dostęp do danych ofiary i żąda okupu za ich odzyskanie. Dzisiejsze kampanie stosują zwykle podwójne wymuszenie: przed zaszyfrowaniem dane są kradzione, a okupu żąda się także za ich nieopublikowanie.
ransomware-as-a-service (RaaS)ransomware-as-a-service (RaaS)po angielskuModel przestępczy, w którym twórcy ransomware udostępniają partnerom gotowe narzędzia, panel i infrastrukturę do przeprowadzania ataków w zamian za udział w okupie.
RAT (remote access trojan)remote access trojan (RAT)po angielskuTrojan dający atakującemu interaktywną, zdalną kontrolę nad zainfekowanym urządzeniem — od podglądu ekranu i kamery po uruchamianie dowolnych poleceń.
rootkitrootkitpo angielskuZestaw narzędzi ukrywających obecność atakującego i jego kodu w systemie przez ingerencję w jądro lub w podstawowe funkcje i mechanizmy systemowe.
scarewarescarewarepo angielskuProgram lub strona wyświetlająca fałszywy alarm o infekcji, blokadzie albo awarii, żeby wywołanym strachem nakłonić użytkownika do zapłaty za bezużyteczny produkt, do zainstalowania malware lub do kontaktu z fałszywym wsparciem technicznym. Zagrożenie jest pozorowane — realnej szkody na urządzeniu zwykle nie ma.
shellcodeshellcodepo angielskuKrótki, samodzielny (pozbawiony zależności i zwykle bezadresowy) kod maszynowy dostarczany przez exploita, którego zadaniem jest przejęcie sterowania w zaatakowanym procesie i uruchomienie lub pobranie dalszego etapu ataku.
stalkerwarestalkerwarepo angielskuKomercyjna aplikacja monitorująca instalowana potajemnie na cudzym telefonie — zwykle przez osobę mającą fizyczny dostęp do urządzenia (partner, rodzic, pracodawca) — w celu śledzenia lokalizacji, wiadomości i aktywności właściciela bez jego wiedzy.
wiperwiperpo angielskuZłośliwe oprogramowanie, którego celem jest trwałe zniszczenie danych lub systemu, a nie zysk — nawet jeśli udaje ransomware i żąda okupu.
TAB. 5Sieć i infrastruktura obronna14 haseł
HasłoPo angielskuUżywamyCo znaczy
air gapair gappo angielskuCałkowite fizyczne odseparowanie systemu od sieci zewnętrznych, przy którym dane można przenieść wyłącznie nośnikiem, a nie połączeniem sieciowym; skrajny przypadek separacji fizycznej.
bastion hostbastion hostpo angielskuMocno utwardzony host wystawiony na styku sieci niezaufanej, stanowiący jedyny dozwolony punkt wejścia do zasobów sieci chronionej; wszystko, co zbędne, jest na nim wyłączone, a ruch przez niego przechodzący jest rejestrowany.
BGP hijackingBGP hijackingpo angielskuRozgłoszenie w internecie fałszywych tras do cudzych zakresów adresów IP, przez co ruch kierowany do ofiary przechodzi przez infrastrukturę napastnika.
blue teamblue teampo angielskuZespół odpowiedzialny za obronę organizacji: monitoruje infrastrukturę, wykrywa i obsługuje incydenty oraz na bieżąco utrzymuje i stroi zabezpieczenia.
DNS cache poisoningDNS cache poisoningpo angielskuWstrzyknięcie sfałszowanych rekordów do pamięci podręcznej rekurencyjnego serwera DNS, przez co kolejni użytkownicy pytający o daną nazwę trafiają pod adres wskazany przez napastnika.
DPI (deep packet inspection)deep packet inspection (DPI)po angielskuAnaliza nie tylko nagłówków, ale i zawartości (ładunku) pakietów — zwykle po złożeniu strumienia — pozwalająca rozpoznać rzeczywisty protokół lub aplikację niezależnie od numeru portu oraz wykryć szkodliwe albo zakazane treści w ruchu.
evil twin (podstawiona sieć Wi-Fi)evil twin / rogue access point (podstawiona sieć Wi-Fi)po angielskuPodstawiona sieć Wi-Fi o nazwie identycznej z siecią zaufaną — hotelu, lotniska, kawiarni — do której urządzenie ofiary łączy się automatycznie, przez co atakujący widzi jej ruch i może podsunąć fałszywy ekran logowania.
honeypothoneypotpo angielskuCelowo wystawiony pozorny zasób bez wartości produkcyjnej, którego zadaniem jest zwabienie napastnika i zarejestrowanie jego działań; ponieważ nie obsługuje żadnego legalnego ruchu, każde odwołanie do niego jest z definicji podejrzane, co daje bardzo niski poziom fałszywych alarmów.
purple teampurple teampo angielskuTryb pracy, w którym zespół atakujący i broniący działają razem i na bieżąco przekładają wykonane techniki ataku na nowe reguły detekcji; rzadziej — stały zespół pełniący tę rolę.
rate limitingrate limitingpo angielskuMechanizm ograniczający liczbę żądań, jakie klient lub adres IP może wykonać w danym oknie czasu, stosowany przeciw nadużyciom, atakom siłowym i przeciążeniu usługi.
red teamred teampo angielskuZespół prowadzący skrytą, wielowektorową symulację działań realnego przeciwnika w szerokim zakresie celów, aby sprawdzić zdolność organizacji do wykrycia i powstrzymania ataku — mierzony jest tu poziom detekcji i reakcji obrony, a nie sama liczba znalezionych podatności.
reverse proxyreverse proxypo angielskuSerwer ustawiony przed serwerami aplikacyjnymi, który przyjmuje ruch z internetu w ich imieniu, rozkłada obciążenie oraz pozwala terminować TLS i filtrować żądania.
serwer proxyproxy serverpo angielskuSerwer pośredniczący w połączeniach klientów z zasobami zewnętrznymi, dzięki czemu ruch można filtrować i rejestrować, a adresy klientów pozostają ukryte przed serwerem docelowym.
SYN floodSYN floodpo angielskuAtak odmowy usługi zasypujący serwer żądaniami nawiązania połączenia TCP (pakietami z flagą SYN), które nigdy nie są dokańczane, przez co wyczerpuje się pula połączeń na wpół otwartych.
TAB. 6SOC, wywiad o zagrożeniach i reagowanie8 haseł
HasłoPo angielskuUżywamyCo znaczy
chain of custodychain of custodypo angielskuUdokumentowana, nieprzerwana historia tego, kto, kiedy i w jakim celu miał dostęp do zabezpieczonego materiału dowodowego.
Cyber Kill Chaincyber kill chainpo angielskuModel Lockheed Martin dzielący atak na siedem następujących po sobie etapów — od rozpoznania po działania na celu — wskazujący, w którym miejscu obrońca może atak przerwać.
detection engineeringdetection engineeringpo angielskuDyscyplina projektowania, testowania i utrzymywania reguł wykrywania jak kodu — z wersjonowaniem, pomiarem skuteczności i mapowaniem pokrycia na MITRE ATT&CK.
playbookplaybookpo angielskuSpisany scenariusz obsługi konkretnego typu incydentu, określający kolejne kroki, punkty decyzyjne i osoby odpowiedzialne.
post-incident reviewpost-incident reviewpo angielskuPodsumowanie przeprowadzane po zamknięciu incydentu, którego celem jest ustalenie przyczyn i luk w obronie oraz przekucie ich w konkretne zmiany, a nie wskazanie winnych.
tabletop exercisetabletop exercisepo angielskuĆwiczenie prowadzone „przy stole", podczas którego zespół omawia krok po kroku reakcję na hipotetyczny scenariusz incydentu — testuje decyzje, role i procedury, a nie systemy; nie wykonuje się przy nim żadnych działań na żywej infrastrukturze.
threat actorthreat actorpo angielskuOsoba, grupa lub organizacja stojąca za wrogim działaniem wobec systemów — od pojedynczego przestępcy po strukturę sponsorowaną przez państwo; termin parasolowy z modeli threat intelligence, obejmujący także sprawców nieatakujących bezpośrednio (np. brokerów dostępu, dostawców infrastruktury).
threat intelligencethreat intelligencepo angielskuPrzetworzona i osadzona w kontekście wiedza o napastnikach, ich metodach i infrastrukturze, służąca do podejmowania decyzji obronnych.
TAB. 7Kryptografia, tożsamość i uwierzytelnianie7 haseł
HasłoPo angielskuUżywamyCo znaczy
forward secrecyforward secrecypo angielskuWłaściwość protokołu uzgadniania kluczy, w której każda sesja korzysta z klucza wyprowadzonego z efemerycznej wymiany (ECDHE/DHE), więc późniejszy wyciek długoterminowego klucza serwera nie pozwala odszyfrować wcześniej przechwyconego ruchu. „Perfect forward secrecy” (PFS) to w praktyce ten sam termin. Nie chroni przed wyciekiem klucza samej sesji ani przed aktywnym atakiem MITM w czasie rzeczywistym; w TLS 1.3 jest obowiązkowe w pełnym uzgodnieniu (handshake), a wyjątkiem pozostaje wznawianie sesji w trybie PSK bez wymiany (EC)DHE.
HSMhardware security module (HSM)po angielskuDedykowane, odporne na manipulacje urządzenie (karta, appliance sieciowy lub usługa chmurowa), które generuje i przechowuje klucze oraz wykonuje na nich operacje kryptograficzne tak, by klucz nigdy nie opuścił sprzętu w jawnej postaci. To nie to samo co TPM (układ przylutowany do płyty, chroniący konkretny komputer) ani co klucz U2F/FIDO2 (token uwierzytelniający użytkownika).
identity provider (IdP)identity provider (IdP)po angielskuSystem, który uwierzytelnia użytkowników i wystawia aplikacjom potwierdzenia tożsamości (tokeny lub asercje) w protokołach takich jak SAML czy OpenID Connect.
KDFkey derivation function (KDF)po angielskuFunkcja wyprowadzająca klucz kryptograficzny z hasła lub innego sekretu (np. z wyniku uzgodnienia klucza). W wariantach hasłowych (PBKDF2, scrypt, Argon2) celowo kosztowna obliczeniowo i pamięciowo, by spowolnić masowe zgadywanie haseł; bcrypt bywa wymieniany w tym samym szeregu, choć formalnie jest funkcją haszowania haseł, a nie KDF-em. KDF-y niehasłowe (HKDF) są z założenia szybkie — ich celem jest jakość materiału klucza, nie spowalnianie ataku.
passkeypasskeypo angielskuPoświadczenie oparte na parze kluczy, w którym klucz prywatny nigdy nie trafia do serwisu — pozostaje w urządzeniu lub w menedżerze haseł (przy passkeyach synchronizowanych: w zaszyfrowanej kopii u dostawcy) — a logowanie potwierdza się odblokowaniem urządzenia; zastępuje hasło i jest odporne na phishing.
seed phrase (fraza odzyskiwania)seed phrase (fraza odzyskiwania) i self-custodypo angielskuCiąg 12 lub 24 losowych słów, z którego odtwarzane są wszystkie klucze prywatne portfela kryptowalutowego — kto go zna, ten ma środki, dlatego przy samodzielnym przechowywaniu (self-custody) nie podaje się go nikomu i nie trzyma w telefonie ani w chmurze.
Zero Trustzero trustpo angielskuModel bezpieczeństwa, w którym żadne żądanie nie jest uznawane za zaufane z powodu lokalizacji w sieci, a każdy dostęp jest osobno uwierzytelniany, autoryzowany i oceniany kontekstowo.
TAB. 8Prawo, zgodność i ryzyko3 haseł
HasłoPo angielskuUżywamyCo znaczy
AI Act (rozporządzenie UE w sprawie sztucznej inteligencji)EU AI Actpo angielskuRozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 ustanawiające zharmonizowane przepisy dotyczące sztucznej inteligencji, które dzieli systemy AI według poziomu ryzyka i wiąże z każdą klasą inne obowiązki dostawców i podmiotów stosujących.
disaster recovery (DR)disaster recoverypo angielskuCzęść planowania ciągłości działania skupiona na technicznym przywróceniu systemów, danych i infrastruktury po awarii lub katastrofie — węższa niż plan ciągłości działania, który obejmuje procesy całej organizacji.
due diligencedue diligencepo angielskuStaranne sprawdzenie stanu bezpieczeństwa i zgodności drugiej strony — dostawcy, partnera lub przejmowanej spółki — przed zawarciem umowy albo transakcji.
TAB. 10Ludzie, role i higiena cyfrowa9 haseł
HasłoPo angielskuUżywamyCo znaczy
black hatblack hatpo angielskuHaker działający bez zgody właściciela systemu, dla własnej korzyści lub na szkodę ofiary.
bug bounty hunterbug bounty hunterpo angielskuProgram, w którym firma zaprasza zewnętrznych badaczy do zgłaszania podatności, i rola osoby, która w takim programie uczestniczy: nagroda (finansowa albo punkty reputacji) przysługuje za zgłoszenie uznane za ważne i mieszczące się w zakresie — duplikaty i zgłoszenia spoza zakresu nie są opłacane.
doxingdoxxingpo angielskuCelowe upublicznienie prywatnych informacji o konkretnej osobie — adresu, telefonu, miejsca pracy — po to, by narazić ją na nękanie lub przemoc.
fingerprinting przeglądarkibrowser fingerprintingpo angielskuRozpoznawanie użytkownika po unikalnej kombinacji cech przeglądarki i urządzenia (czcionki, rozdzielczość, karta graficzna, ustawienia), bez zapisywania czegokolwiek na jego sprzęcie.
grey hatgrey hatpo angielskuHaker, który szuka luk bez zgody właściciela, ale zamiast je wykorzystywać — zgłasza je lub ujawnia, działając poza prawem, choć bez zamiaru szkody.
grooming (uwodzenie dziecka w sieci)grooming (uwodzenie dziecka w sieci)po angielskuCelowe budowanie przez dorosłego więzi i zaufania z dzieckiem w internecie po to, by doprowadzić do kontaktu o charakterze seksualnym albo uzyskać od niego materiały intymne.
romance scamromance scampo angielskuWyłudzenie, w którym sprawca przez tygodnie lub miesiące buduje relację uczuciową online, by w kluczowym momencie poprosić o pieniądze pod pretekstem nagłej potrzeby lub wspólnej inwestycji.
script kiddiescript kiddiepo angielskuNapastnik bez pogłębionej wiedzy technicznej, który atakuje wyłącznie gotowymi narzędziami, skryptami i exploitami napisanymi przez kogoś innego — często nie rozumiejąc, jak one działają.
white hatwhite hatpo angielskuHaker testujący zabezpieczenia za zgodą i w interesie właściciela systemu, zwykle na podstawie umowy określającej zakres testu albo w ramach programu nagród za błędy (bug bounty).
TAB. 11Chmura, kontenery i łańcuch dostaw1 haseł
HasłoPo angielskuUżywamyCo znaczy
dependency confusion (podmiana zależności)dependency confusionpo angielskuAtak polegający na opublikowaniu w publicznym repozytorium pakietu o nazwie identycznej z wewnętrzną biblioteką firmy i wyższym numerze wersji, przez co system budowania pobiera i uruchamia kod atakującego zamiast własnego.
TAB. 12Mobile, IoT i OT/ICS1 haseł
HasłoPo angielskuUżywamyCo znaczy
atak NFC relayNFC relay attack (przekazywanie transakcji NFC, np. NGate)po angielskuAtak, w którym złośliwa aplikacja na telefonie ofiary odczytuje przez NFC jej kartę płatniczą i w czasie rzeczywistym przekazuje odpowiedzi karty do urządzenia przestępcy stojącego przy bankomacie lub terminalu, dzięki czemu wypłata wygląda tam jak zwykłe zbliżeniowe użycie karty.
TAB. 13Bezpieczeństwo AI i modeli językowych3 haseł
HasłoPo angielskuUżywamyCo znaczy
jailbreakjailbreak (LLM)po angielskuNakłonienie modelu językowego — przez spreparowaną rozmowę, rolę lub scenariusz — do złamania własnych reguł bezpieczeństwa i wygenerowania treści, których normalnie odmawia, na przykład działającego skryptu phishingowego albo instrukcji budowy złośliwego oprogramowania.
prompt injectionprompt injection (w tym indirect prompt injection)po angielskuAtak polegający na umieszczeniu w treści przetwarzanej przez model językowy ukrytych instrukcji, które model wykonuje tak, jakby pochodziły od użytkownika lub twórcy systemu; w wariancie pośrednim (indirect) instrukcje są schowane w danych zewnętrznych — na stronie WWW, w PDF-ie, e-mailu czy komentarzu — które asystent lub agent AI pobiera samodzielnie.
shadow AIshadow AIpo angielskuKorzystanie przez pracowników z publicznych narzędzi AI bez wiedzy i zgody działu IT, przez co dane firmowe — kod, umowy, dane klientów — trafiają do zewnętrznych modeli poza jakąkolwiek kontrolą organizacji.
po polsku
Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
obie formy
Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski.
po angielsku
Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
bez tłumaczenia
Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Hasło
Rekomendowana nazwa w tekście. Przy werdykcie „po angielsku” i „bez tłumaczenia” jest to forma angielska — bo tak właśnie ma brzmieć.
Co znaczy
Definicja skrócona do jednego wiersza. Pełna — razem z odmianą, synonimami i cytatami ze źródeł — jest na stronie hasła.
Nasłuch 24/7