Глосарій кібербезпеки
Терміни, атаки й техніки простими словами, з реальними прикладами і посиланнями на джерела. Українською, від практиків.
- Bug bountyПрограма, у якій компанія платить незалежним дослідникам за знайдені й відповідально повідомлені вразливості.
- CSRFМіжсайтова підробка запиту: чужий сайт від імені вашого залогіненого користувача робить дію на вашому сервері, бо браузер сам додає його cookie.
- CVEПублічний ідентифікатор конкретної вразливості у форматі CVE-рік-номер, щоб усі говорили про одну й ту саму проблему однаково.
- CVSSСтандарт оцінки серйозності вразливості числом від 0 до 10, щоб однаково розуміти, наскільки все погано, і що виправляти першим.
- Credential stuffingПідстановка облікових даних: атакуючий бере готові пари пошта-пароль зі старих витоків і пробує їх у вас, розраховуючи, що людина скрізь має однаковий пароль.
- Google DorksПошукові оператори Google, які знаходять те, що не мало б бути публічним: відкриті файли, панелі, конфіги й дані, випадково проіндексовані пошуковиком.
- IDORНебезпечне пряме посилання на об'єкт: сервер віддає чужі дані, бо перевіряє факт входу, але не перевіряє, чи належить запис саме вам.
- OSINTРозвідка з відкритих джерел: збір інформації про ціль з публічно доступних місць, без жодного втручання в систему.
- Race conditionСтан гонитви: між перевіркою і дією є проміжок у мілісекунди, і десятки одночасних запитів проходять одну перевірку, поки перший ще не записав результат.
- SQL-ін'єкціяВпровадження SQL-коду через поле вводу: коли текст користувача потрапляє в запит до бази без обробки, атакуючий може прочитати або змінити всю базу.
- SSRFПідробка запиту з боку сервера: атакуючий змушує ваш сервер сходити за потрібною йому адресою, зокрема в закриту внутрішню мережу.
- Supply chain attackЗамість того щоб ламати вас напряму, атакуючий компрометує те, що ви самі собі встановлюєте: бібліотеку, пакет чи оновлення.
- XSSМіжсайтовий скриптинг: чужий JavaScript виконується у браузері ваших користувачів, бо застосунок виводить їхній ввід на сторінку без обробки.
- Zero-dayВразливість, про яку розробник ще не знає і на яку немає патча, тому в захисту нуль днів на реакцію.
- БрутфорсАтака перебором: скрипт пробує тисячі паролів чи ключів поспіль, поки не вгадає, бо форма не обмежує кількість спроб.
- Двофакторна автентифікаціяДругий рівень входу на додачу до пароля: одноразовий код, ключ чи підтвердження, без якого вкрадений пароль не спрацює.
- ПентестТестування на проникнення: контрольована атака на систему за згодою власника, щоб знайти вразливості раніше за зловмисників і показати, як їх виправити.
- Програма-вимагачШкідливе ПЗ, яке шифрує ваші дані й вимагає викуп за розшифрування, часто ще й погрожує оприлюднити вкрадене.
- Реверс-інжинірингРозбір готової програми без вихідного коду, щоб зрозуміти, як вона працює: від декомпіляції мобільних застосунків до аналізу протоколів.
- ФішингСоціальна інженерія через підроблені повідомлення: людину обманом змушують ввести пароль, перейти за посиланням або запустити файл.
