Bezpečnostní pojmy, přesně vysvětlené.

Srozumitelná vysvětlení architektury, kryptografie, hrozeb a compliance v soukromém softwaru – založená na RFC, doporučeních úřadů a výslovně popsaných hranicích produktu.

Zkontrolováno 14 vysvětlení · 46 pojmů ve slovníku Napsal SealTask

Začněte zde

Bezpečnostní pojmy mají popisovat hranici, ne zdobit tvrzení.

Pomocí tohoto centra si zodpovězte jednu otázku po druhé, ověřte primární zdroj a pokračujte k souvisejícím pojmům. Produktové části vysvětlují použití v SealTask bez proměny obecné definice v reklamní slib.

01

Základy soukromí

Hranice, na nichž stojí zero-knowledge a end-to-end šifrovaný software.

Zero-knowledge architektura

Zero-knowledge architektura

Zero-knowledge architektura šifruje chráněný obsah na zařízení pod kontrolou uživatele a poskytovatel nemá klíče potřebné k jeho dešifrování. Účtová, fakturační, bezpečnostní a provozní metadata přesto mohou zůstat viditelná.

Přečíst vysvětlení

End-to-end šifrování a šifrování uložených dat

End-to-end šifrování a šifrování uložených dat

Šifrování uložených dat chrání úložiště, ale provozovatel služby může držet klíče. End-to-end šifrování omezuje dešifrování na oprávněné koncové body a vylučuje prostředníky.

Přečíst vysvětlení

Šifrování na klientu

Šifrování na klientu

Při šifrování na klientu se otevřený text změní na ciphertext v zařízení ještě před odesláním službě. O end-to-end nebo zero-knowledge hranici rozhoduje také správa klíčů.

Přečíst vysvětlení

Ciphertext a metadata

Ciphertext a metadata

Ciphertext je zašifrovaný výstup, který má být bez správného klíče nečitelný. Metadata popisují obsah nebo činnost – například identitu, čas, velikost, stav a vztahy – a mohou zůstat viditelná.

Přečíst vysvětlení

02

Srozumitelná kryptografie

Protokoly a primitiva, která mění bezpečnostní tvrzení v ověřitelnou architekturu.

OPAQUE PAKE

OPAQUE PAKE

OPAQUE je rozšířený protokol pro výměnu klíčů autentizovanou heslem popsaný v RFC 9807. Ověřuje heslo bez jeho odeslání jako znovupoužitelného přihlašovacího údaje.

Přečíst vysvětlení

HKDF

HKDF

HKDF je HMAC-based Extract-and-Expand funkce pro odvozování klíčů z RFC 5869. Z výchozího klíčového materiálu vytváří oddělené klíče pro konkrétní účely.

Přečíst vysvětlení

HPKE

HPKE

HPKE je rámec hybridního šifrování veřejným klíčem z RFC 9180. Kombinuje KEM, KDF a AEAD pro šifrování příjemci pomocí jeho veřejného klíče.

Přečíst vysvětlení

AEAD a ChaCha20-Poly1305

AEAD a ChaCha20-Poly1305

AEAD chrání důvěrnost a integritu ciphertextu i přidružených nešifrovaných dat. ChaCha20-Poly1305 je konstrukce AEAD standardizovaná v RFC 8439.

Přečíst vysvětlení

Posílení hesel pomocí Argon2id

Posílení hesel pomocí Argon2id

Argon2id je paměťově náročná funkce pro hashování hesel a odvozování klíčů z RFC 9106. Záměrně vysoké náklady zdražují hromadné zkoušení hesel.

Přečíst vysvětlení

Transparentnost klíčů a Merkleovy stromy

Transparentnost klíčů a Merkleovy stromy

Transparentnost klíčů zaznamenává vazby mezi identitami a veřejnými klíči do kryptograficky ověřitelné append-only struktury. Merkleovy důkazy umožňují kontrolovat záznamy i změny.

Přečíst vysvětlení

03

Hrozby a incidenty

Přesné názvosloví pro útoky na účty, zpřístupnění dat a narušení bezpečnosti.

Credential stuffing

Credential stuffing

Credential stuffing je automatizované zkoušení dvojic uživatelského jména a hesla odcizených u jiné služby.

Přečíst vysvětlení

Narušení bezpečnosti dat a zpřístupnění dat

Narušení bezpečnosti dat a zpřístupnění dat

Narušení bezpečnosti dat zahrnuje neoprávněný přístup k citlivým údajům nebo jejich zveřejnění. Zpřístupnění dat je učiní dostupnými mimo zamýšlený okruh, aniž nutně prokazuje průnik.

Přečíst vysvětlení

04

Soukromí a compliance

Co může bezpečnostní architektura podpořit a co stále vyžaduje smlouvy a kontroly.

Business Associate Agreement (BAA)

Business Associate Agreement (BAA)

BAA je písemná dohoda vyžadovaná HIPAA, která rozděluje povinnosti při zpracování PHI obchodním partnerem. Šifrování tuto dohodu nenahrazuje.

Přečíst vysvětlení

Chráněné zdravotní informace (PHI)

Chráněné zdravotní informace (PHI)

PHI jsou individuálně identifikovatelné zdravotní informace chráněné HIPAA, pokud je uchovává nebo přenáší covered entity či business associate.

Přečíst vysvětlení

Přehled pojmů

Bezpečnostní slovník.

Pojmy používané na bezpečnostních, poradenských, srovnávacích a incidentních stránkách SealTask. Pojmy s úplným vysvětlením odkazují na svou kanonickou stránku.

AEAD
Autentizované šifrování s přidruženými daty
Šifrování chránící důvěrnost a rozpoznávající změny ciphertextu i volitelného nešifrovaného kontextu.
Argon2id
Paměťově náročná funkce pro hashování hesel a odvozování klíčů standardizovaná v RFC 9106.
BAA
Business Associate Agreement
Písemná dohoda vyžadovaná HIPAA pro rozdělení povinností při práci business associate s PHI.
CBOR
Concise Binary Object Representation
Kompaktní binární formát serializace dat standardizovaný v RFC 8949.
Ciphertext
Výstup šifrování, který má být bez správného dešifrovacího klíče nečitelný.
Credential stuffing
Automatizované zkoušení jmen a hesel odcizených u jiné služby.
Dopředná bezpečnost
Vlastnost omezující, zda kompromitace dlouhodobého klíče odhalí dříve vytvořená tajemství.
Důkaz konzistence
Merkleův důkaz, že pozdější append-only strom obsahuje dřívější strom jako nezměněný prefix.
Důkaz zahrnutí
Krátká Merkleova cesta dokazující, že určitý list patří ke konkrétnímu kořeni stromu.
E2EE
End-to-end šifrování
Šifrování, při němž drží klíče k obsahu pouze zamýšlené koncové body.
HKDF
HMAC-based Extract-and-Expand Key Derivation Function
Extract-and-expand KDF z RFC 5869 pro odvozování účelových klíčů.
HMAC
Konstrukce pro autentizaci zpráv založená na kryptografické hashovací funkci a tajném klíči.
HPKE
Hybrid Public Key Encryption
Rámec z RFC 9180 kombinující KEM, KDF a AEAD pro šifrování veřejným klíčem příjemce.
ChaCha20-Poly1305
AEAD spojující proudovou šifru ChaCha20 s autentizátorem Poly1305 podle RFC 8439.
KDF
Funkce pro odvozování klíčů
Kryptografická funkce odvozující jeden nebo více klíčů z výchozího materiálu.
KEM
Mechanismus zapouzdření klíče
Mechanismus veřejného klíče vytvářející zapouzdřené sdílené tajemství pro příjemce.
Kompromitace dodavatelského řetězce
Útok na cíl přes závislost, build systém, dodavatele nebo poskytovatele služby.
Log transparentnosti
Append-only, kryptograficky ověřitelný záznam událostí nebo vazeb klíčů.
Merkleův strom
Hashový strom svazující mnoho záznamů do jednoho kořene a podporující krátké důkazy.
Metadata
Informace o obsahu či činnosti, například identita, čas, velikost, stav a vztahy.
Narušení bezpečnosti dat
Incident s neoprávněným přístupem k citlivým informacím nebo jejich zveřejněním.
Nonce
Hodnota použitá jednou v kryptografickém kontextu; opakování pod stejným AEAD klíčem může být katastrofální.
Oddělení domén
Odlišné protokolové značky či kontexty brání použití kryptografické hodnoty k jinému účelu.
OPAQUE
Rozšířený protokol PAKE popsaný v RFC 9807.
OPRF
Oblivious Pseudorandom Function
Primitivum z RFC 9497, které klientovi umožňuje vyhodnotit klíčovanou pseudonáhodnou funkci bez odhalení vstupu serveru; OPAQUE používá základní režim OPRF.
Otevřený text
Čitelná data před šifrováním nebo po úspěšném dešifrování.
PAKE
Výměna klíčů autentizovaná heslem
Protokol vytvářející autentizovaný klíč z hesla bez odeslání hesla jako přihlašovacího údaje.
Password spraying
Zkoušení malé sady běžných hesel proti mnoha účtům, aby se omezily opakované pokusy proti jednomu účtu.
PHI
Chráněné zdravotní informace · ePHI
Individuálně identifikovatelné zdravotní informace chráněné za podmínek HIPAA.
Posílení hesla
Záměrně nákladné zpracování, které zvyšuje cenu zkoušení hesel.
Replay útok
Opětovné použití dříve platné zprávy nebo údaje k neoprávněné či duplicitní akci.
Ristretto255
Abstrakce grupy prvočíselného řádu nad Curve25519 používaná standardní sadou OPAQUE.
Sběr dat přes API
Automatizovaný sběr záznamů přes aplikační rozhraní; podle kontextu může být oprávněný, zneužívající nebo umožněný chybným řízením přístupu.
Sůl
Neutajovaná hodnota oddělující stejné vstupy při hashování hesel nebo odvozování klíčů.
Šifrování na klientu
Šifrování provedené v zařízení před odesláním chráněného obsahu službě.
Šifrování uložených dat
Ochrana uložených dat, která sama o sobě nevylučuje přístup poskytovatele ke klíčům.
Transparentnost klíčů
Ověřitelný log, který umožňuje kontrolovat změny vazeb mezi identitami a veřejnými klíči.
Uložená data
Data uložená na médiu, nikoli právě přenášená nebo zpracovávaná.
Útok hrubou silou
Systematické zkoušení mnoha kandidátních tajemství nebo přihlašovacích údajů, dokud některé neuspějí.
VOPRF
Verifiable Oblivious Pseudorandom Function
Primitivum z RFC 9497 pro skryté vyhodnocení pseudonáhodné funkce a ověření příspěvku serveru.
WASM
WebAssembly
Přenosný binární instrukční formát spustitelný v prohlížeči, například pro kryptografii v Rustu.
WebCrypto
Web Cryptography API
Prohlížečové API poskytující webovým aplikacím vybrané kryptografické operace.
X25519
Eliptická Diffie–Hellmanova funkce nad Curve25519 používaná KEM v HPKE dle RFC 9180.
Zero-knowledge architektura
Návrh produktu, v němž poskytovatel nemá klíče k dešifrování vymezeného chráněného obsahu.
Zpřístupnění dat
Data dostupná mimo zamýšlený okruh, aniž je nutně prokázán průnik.
Zranitelnost
Slabina, kterou lze potenciálně zneužít; sama nedokazuje zneužití ani únik dat.

Redakční metoda

Definice začínají přímou odpovědí a poté oddělují záruky, omezení a konkrétní použití produktu. Technická tvrzení přednostně vycházejí z RFC Editor, NIST, OWASP a HHS.

Datum se mění jen při změně obsahu. Opravy posílejte na security@sealtask.com.

Od definice k návrhu.

Podívejte se, jak tyto prvky zapadají do sebe, včetně přesného obsahu, který SealTask nemůže číst, a provozních metadat, která servery stále zpracovávají.