Словник
857 термінів із затвердженого канону: як слово звучить українською, як воно зветься в оригіналі й де про нього почитати. Словник поповнюється разом із главами — терміни, які ще чекають на затвердження, сюди не потрапляють.
Показано 857 з 857
А
автоочікування
auto-waitingвбудоване очікування готовності (Playwright)
не вживатиавто-очікуванняавточеканняавтоперечікування
Глава з теми: Практичні сценарії AQA: флак і синхронізація →агент
agentLLM у циклі з інструментами
Глава з теми: Агенти й agentic loop →агентний цикл
agentic loopцикл «план → дія → спостереження → корекція» з умовами зупинки
Глава з теми: Агенти й agentic loop →агрегатна функція
aggregate functionфункція, що згортає набір рядків в одне значення
Глава з теми: Агрегація: GROUP BY і HAVING →адміністративний інтерфейс
administrator interfaceінтерфейс у застосунку або на сервері застосунку, який «allow certain users to undertake privileged activities on the site» (WSTG-CONF-05)
Глава з теми: Security misconfiguration і розкриття даних →актор
actorу Screenplay і сценарному стилі — той, хто виконує дії над системою
Глава з теми: Патерни в автоматизації: Screenplay, Builder, Factory, Facade →аліас
aliasальтернативне імʼя того самого обʼєкта: типу, шляху імпорту або моделі
не вживатипсевдонім типупсевдонім шляхупсевдонім моделі
Глава з теми: TypeScript: типи, інтерфейси та строгий режим →аналіз впливу
impact analysisоцінка, що зачепить зміна (для регресії)
Глава з теми: Смоук, саніті, регресія і ретест →аналіз вузьких місць
bottleneck analysisпроцедура від симптому в метриках до названого ресурсу й далі до коду
Глава з теми: Аналіз результатів і пошук вузьких місць →аномалія
anomalyзнайдене відхилення, яке ще не класифіковане як дефект (ISTQB)
Глава з теми: Баг-репорт і життєвий цикл дефекту →анотація типу
type annotationявне зазначення типу після імені
Глава з теми: TypeScript: типи, інтерфейси та строгий режим →анти-автоматизація
bot management and anti-automationшари контролів, що підіймають вартість зловживання автоматизацією, не зачіпаючи легітимних користувачів і ботів (OWASP)
Глава з теми: Автентифікація: атаки й тестування →анти-джойн
anti-joinпошук рядків без пари через зовнішнє зʼєднання й IS NULL
Глава з теми: JOIN: типи з'єднань таблиць →артефакт
artifactфайл, збережений із прогону, бо машина прогону не переживає джобу
не вживатиартифакт
Глава з теми: Будова пайплайна: стадії, джоби, тригери, артефакти →асерт
assertionперевірка очікуваного результату в тесті
не вживатиасершнассертасершенбібліотека тверджень
Глава з теми: Анатомія автотесту: AAA, незалежність, атомарність →асиметричний алгоритм
asymmetric-key algorithmалгоритм на парі ключів: публічний може знати будь-хто, приватний контролює лише власник пари (OWASP)
Глава з теми: Криптографія і транспорт для QA →атака
security attackспроба дістати неавторизований доступ до компонента, системи, ресурсів чи інформації або порушити цілісність системи (ISTQB)
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →атака зниження версії
downgrade attackатака, у якій посередник змушує сторони узгодити слабшу версію або слабший набір шифрів; TLS 1.3 має вбудований маркер у
Глава з теми: Криптографія і транспорт для QA →Randomсервера (RFC 8446; RFC 6176)атака підміни алгоритму
algorithm substitution attackатака, у якій наявне значення підпису переграється під інший алгоритм так, ніби підписувач підписав те, чого не підписував (RFC 7515 §10.7)
Глава з теми: Сесії та токени: cookie, JWT, OAuth →атакувальник
attackerособа або процес, що намагається дістати доступ до даних, функцій чи закритих зон системи без авторизації (ISTQB)
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →атомарність (тесту)
atomicityвластивість тесту перевіряти рівно одну умову
Глава з теми: Анатомія автотесту: AAA, незалежність, атомарність →
Б
багатоверсійність
multiversion concurrency control (MVCC)модель, у якій кожна інструкція бачить знімок даних, тож читання не блокує запис
Глава з теми: Рівні ізоляції, блокування і конкурентність →багатофакторна автентифікація
multifactor authentication (MFA)вимога подати більш ніж один тип доказу для автентифікації; кілька екземплярів одного фактора багатофакторністю не є (OWASP)
Глава з теми: Автентифікація: атаки й тестування →базовий вимір
performance baselineнабір метрик для порівняння поточних і раніше досягнутих вимірів продуктивності
Глава з теми: Види performance-тестів: load, stress, spike, soak →бакет
bucketінтервал значень, у який гістограма зараховує вимір
Глава з теми: Моніторинг, APM і спостережуваність →бал продуктивності Lighthouse
Lighthouse performance scoreзважене середнє балів лабораторних метрик за розподілом HTTP Archive
Глава з теми: Фронтенд-продуктивність і Core Web Vitals →бандлер
bundlerінструмент, що збирає модулі й ресурси в бандли для браузера (Vite, webpack)
Глава з теми: Модулі та npm: import/export, package.json →безпека в життєвому циклі
security in the software lifecycleбезпеку не тестують і не латають у вже збудований застосунок — її досягають дизайном і верифікацією протягом усього процесу побудови (ISTQB CT-SEC)
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →безперервне профілювання
continuous profilingсигнал спостережуваності, що показує витрати ресурсів із роздільністю до рядка коду
Глава з теми: Моніторинг, APM і спостережуваність →безпечне завантаження файлів
secure file uploadфункція завантаження, побудована так, щоб застосунок сам відбивав підроблені й шкідливі файли, тримаючи в безпеці себе й користувачів (OWASP)
Глава з теми: SSRF, завантаження файлів і XXE →безпечне ціле
safe integerціле в діапазоні точного представлення IEEE 754 binary64
Глава з теми: Рядки, дати й регулярні вирази →безпечний метод
safe methodHTTP-метод без побічних ефектів (GET)
Глава з теми: HTTP: методи, структура, заголовки →безпечний сінк
safe sinkсінк, який трактує значення як текст і ніколи його не виконує (OWASP)
Глава з теми: XSS: міжсайтовий скриптинг →безстановість
statelessnessвластивість HTTP: сервер не тримає стан між запитами, кожен запит самодостатній
не вживатистейтлес
Глава з теми: Клієнт-сервер і як працює веб →беклог
backlogупорядкований список роботи продукту або команди
не вживатибэклог
Глава з теми: Agile для QA: Scrum і Kanban →бекоф
backoffпауза перед повторною спробою, що зростає з кожною невдачею
не вживатиекспоненційний відступнарощування паузи
Глава з теми: Життєвий цикл запиту →білд
buildрезультат складання коду в артефакт, готовий до запуску чи деплою; у CI — один прогін збирання
не вживатиперескладання
Глава з теми: Будова пайплайна: стадії, джоби, тригери, артефакти →блоклист паролів
password blocklistперелік поширених, очікуваних або скомпрометованих значень, з яким верифікатор звіряє цілий новий пароль, а не підрядки (NIST SP 800-63B)
Глава з теми: Автентифікація: атаки й тестування →блокування
lockмеханізм, що не дає двом транзакціям одночасно чіпати те саме
не вживатидедлок
Глава з теми: Рівні ізоляції, блокування і конкурентність →блокування акаунта
account lockoutмеханізм помʼякшення брутфорсу через закриття акаунта після N невдалих спроб; компроміс між захистом акаунта й відмовою в доступі своєму ж користувачеві (WSTG-ATHN-03)
Глава з теми: Автентифікація: атаки й тестування →браузерна оболонка
browser shellдиспетчер підсистем браузера між UI, рендерингом і мережею
не вживатишар браузераоболонка браузера
Глава з теми: Архітектура браузера й рендеринг →браузерна ферма
browser farmнабір віддалених браузерів, доступних тесту по мережі: власний
Selenium Gridабо хмарний сервісне вживатиСітка Selenium
Глава з теми: Паралельний запуск: workers, шардінг, браузерні ферми →брейкпоінт
breakpointу CSS — ширина, на якій розкладка перемикається на іншу; у дебагері — місце, де виконання спиняється
Глава з теми: Кросбраузерність і адаптивна верстка →брутфорс
brute force attackперебір заздалегідь заданих значень: атакувальник шле запити з цими значеннями й аналізує відповідь сервера (OWASP)
Глава з теми: Автентифікація: атаки й тестування →бюджет помилок
error budgetдозволена частота невиконання цілі рівня сервісу за період
Глава з теми: Вимоги до продуктивності: NFR, SLA, SLO, SLI →бюджет продуктивності
performance budgetнабір обмежень на метрики, що впливають на продуктивність, із трьома діями при перевищенні
Глава з теми: Performance-тести в CI/CD →
В
валідатор (HTTP)
validatorметадані ресурсу, придатні для передумови умовного запиту: дата зміни або entity tag (
Глава з теми: Кешування →Last-Modified,ETag)валідатор схеми
schema validatorінструмент, що перевіряє дані проти схеми (ajv, zod)
Глава з теми: API-автотести в коді: клієнти, структура, ланцюжки →валідація
validationперевірка, чи система відповідає потребам користувачів і стейкхолдерів в операційному середовищі (ISTQB)
Глава з теми: Тестування, QA і QC: базові поняття →валідація вводу
input validationперевірка, що в обробку потрапляють лише коректно сформовані дані, виконувана якомога раніше — одразу на прийомі від зовнішньої сторони (OWASP)
Глава з теми: SSRF, завантаження файлів і XXE →валідація відповідей під навантаженням
response validationперевірка вмісту відповіді в перф-сценарії, без якої тест міряє швидкість помилки
Глава з теми: Кореляція, параметризація і тестові дані →валідація за списком дозволеного
allow-list input validationтретій варіант захисту від SQL-інʼєкції — там, де привʼязати змінну неможливо: імена таблиць і стовпців, напрям сортування (OWASP)
Глава з теми: Інʼєкції: SQL, NoSQL, command →валідний клас
valid partitionклас еквівалентності зі значеннями, які система має обробити
Глава з теми: Класи еквівалентності →вектор атаки
attack vectorшлях або засіб, яким атакувальник дістає доступ до системи зі зловмисною метою (ISTQB)
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →велика мовна модель
large language model (LLM)мовна модель із дуже великою кількістю параметрів; неформально — будь-яка модель на базі Transformer
Глава з теми: Як працюють LLM →верифікація
verificationперевірка, чи система відповідає заданим вимогам (ISTQB)
Глава з теми: Тестування, QA і QC: базові поняття →вертикальна ескалація
vertical escalationдоступ до ресурсів, наданих привілейованішим акаунтам, — напр. здобуття адміністративних прав у застосунку (WSTG-ATHZ-03)
Глава з теми: Авторизація та контроль доступу →взаємний TLS
mutual TLS (mTLS)режим, у якому клієнт і сервер автентифікують один одного (OWASP TLS)
Глава з теми: Криптографія і транспорт для QA →вибірка
SELECTкоманда читання рядків із таблиць
Глава з теми: SELECT: вибірка, фільтрація, сортування →вибух ролей
role explosionхвороба RBAC: система визначає забагато ролей (OWASP)
Глава з теми: Авторизація та контроль доступу →виведення типів
type inferenceавтоматичне визначення типу компілятором
Глава з теми: TypeScript: типи, інтерфейси та строгий режим →вид тестування
test typeгрупа активностей, привʼязана до характеристик якості (ISTQB)
Глава з теми: Види тестування: класифікація →видимість профілю
profile visibilityналаштування того, кому видно кандидата та його кар'єрні наміри
Глава з теми: Djinni і LinkedIn: профіль кандидата →визначення готовності
Definition of Done (DoD)формальний опис стану інкремента, коли він відповідає вимогам якості (Scrum)
Глава з теми: Agile для QA: Scrum і Kanban →визначення готовності до роботи
Definition of Ready (DoR)критерії входу, які історія має виконати, щоб узятися в роботу (ISTQB; у Scrum Guide відсутній)
Глава з теми: STLC: життєвий цикл тестування →виклик API
API callзвернення клієнта до ендпоінта API
не вживатидзвінок в APIдзвінки в APIдернути API
Глава з теми: API-тестування: об'єкт перевірки, рівні й інструменти →вимога до продуктивності
performance requirementвимірювана вимога до часу, ресурсів або ємності з умовами виміру
Глава з теми: Вимоги до продуктивності: NFR, SLA, SLO, SLI →виняток
exceptionкинуте значення, що перериває звичайний потік виконання
Глава з теми: Помилки та винятки: try/catch і стек-трейси →витік інформації через помилку
information leakage (error handling)дефекти на рівні обробки помилок розкривають дані про ціль і дають визначити точки інʼєкції в її функціях (OWASP Error Handling)
Глава з теми: Security misconfiguration і розкриття даних →вичерпне тестування
exhaustive testingперебір усіх входів і комбінацій; за принципом ISTQB неможливе
Глава з теми: Тест-дизайн: від вимоги до перевірки →виявлення регресії продуктивності
performance regression detectionпорівняння прогонів між собою заради відповіді «чи стало гірше, ніж було»
Глава з теми: Performance-тести в CI/CD →відбитий XSS
Reflected XSSXSS, у якому ввід негайно повертається у відповіді (помилка, результат пошуку) без безпечного рендерингу і без збереження на сервері (OWASP)
Глава з теми: XSS: міжсайтовий скриптинг →відбиток СУБД
RDBMS fingerprintingвизначення конкретної СУБД за тим, коли запит повертає True, а коли False (OWASP)
Глава з теми: Інʼєкції: SQL, NoSQL, command →віддалений репозиторій
remote repositoryверсія проєкту, розміщена в іншому місці (не обовʼязково на іншій машині)
не вживатиремоут
Глава з теми: Базовий цикл Git: clone, commit, push, pull →відкрита модель навантаження
open modelмодель, у якій нові ітерації стартують незалежно від завершення попередніх
Глава з теми: Модель навантаження: профіль, сценарії, think time →відкритий редирект
open redirectперенаправлення запиту на URL із недовіреного вводу, через що фішингове посилання несе імʼя довіреного сервера (OWASP)
Глава з теми: SSRF, завантаження файлів і XXE →відмова
failureзовнішній прояв: система робить не те, що має, або не робить того, що має (ISTQB)
Глава з теми: Тестування, QA і QC: базові поняття →відновлення пароля
forgot passwordальтернативний спосіб автентифікації, який не має бути слабшим за звичайний (OWASP)
Глава з теми: Автентифікація: атаки й тестування →відповідальне розкриття
responsible or coordinated disclosureмодель, де початковий звіт приватний, а повні деталі публікуються після виходу патча, іноді із затримкою на встановлення (OWASP)
Глава з теми: Інструменти й процес security-тестування →візуальне тестування
visual testingпорівняння знімка інтерфейсу з раніше затвердженим еталоном
Глава з теми: Візуальне тестування: скріншот-порівняння →вік айтема
work item ageчас від старту айтема до поточної дати (Kanban)
Глава з теми: Agile для QA: Scrum і Kanban →вік дефекту
defect ageчас від заведення дефекту до його закриття або до поточного моменту
не вживатичас життя дефекту
Глава з теми: Метрики тестування і звітність →вікно спостереження
observation windowпроміжок часу, у межах якого невдалі спроби рахуються до порога блокування (OWASP)
Глава з теми: Автентифікація: атаки й тестування →віконна функція
window functionфункція, що рахує по повʼязаних рядках, не згортаючи їх
Глава з теми: Віконні функції →віртуалізація сервісів
service virtualizationзаміна недоступної частини системи стабом заради ізоляції системи під тестом
Глава з теми: Середовище, генератори навантаження і достовірність →віртуальний користувач
virtual userсимуляція активностей, що виконуються згідно з операційним профілем користувача
Глава з теми: Метрики: response time, throughput, перцентилі →внутрішня загроза
insider threatзагроза безпеці, що походить зсередини організації, часто від авторизованого користувача системи (ISTQB)
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →воркер
workerпроцес або потік, що виконує частину сюїти паралельно
не вживативокер
Глава з теми: Паралелізація: воркери, шардінг, масштабування →воркфлоу
workflowконфігурований автоматичний процес із однієї чи більше джоб (GitHub Actions)
не вживатиробочий процес
Глава з теми: Будова пайплайна: стадії, джоби, тригери, артефакти →воронка
funnelетапи відсіву кандидатів у наймі
Глава з теми: Ринок і процес найму: від відгуку до офферу →впевненість знахідки
confidence (certain / firm / tentative)друга, незалежна від серйозності шкала оцінки знахідки сканера: менш надійна техніка виявлення (наприклад сліпа SQL-інʼєкція) знижує саме її (PortSwigger)
Глава з теми: Інструменти й процес security-тестування →впровадження залежностей
dependency injectionпередача залежностей ззовні замість створення всередині
не вживативпорскування залежностей
Глава з теми: SOLID у тест-фреймворку →вразлива залежність
vulnerable dependencyзалежність із «відомою вразливістю» — публічно повідомленим дефектом пакета, який без виправлення може дозволити зловмиснику непередбачені дії (pip-audit, Security Model)
Глава з теми: Ланцюг постачання і залежності →вразливість
vulnerabilityслабке місце в компоненті, системі або в її використанні, яке можна задіяти й дістати шкоду (ISTQB)
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →вразливість бізнес-логіки
business logic vulnerabilityдефект у тому, як застосунок реалізує задуманий процес: код робить те, що йому сказали, але сказане не збігається з потребою бізнесу (OWASP Business Logic Security)
Глава з теми: Вразливості бізнес-логіки →втома від алертів
alert fatigueпадіння реакції на сповіщення через їхню кількість і шум
Глава з теми: Звітність: артефакти, тріаж, тренди →втрачене оновлення
lost updateаномалія конкурентного запису
Глава з теми: Тест-дизайн для API: CRUD, параметри, межі →вʼю
viewзбережений запит, який поводиться як таблиця
Глава з теми: В'ю, збережені процедури і тригери →
Г
галюцинація
hallucinationвпевнене але хибне твердження LLM
Глава з теми: Як працюють LLM →гейт безпеки
CI/CD gatingмеханіка, якою знахідка безпеки стає червоним кроком або заблокованим мерджем: набір тестів як required check і «If an authorization test fails, the Pull Request cannot be merged» (OWASP)
Глава з теми: Автоматизація security-перевірок для AQA/SDET →гейт якості
quality gateблокуюча умова просування: без неї не пройти стадію пайплайна й не влити зміну в захищену гілку
не вживативорота якості
Глава з теми: Стратегія якості в пайплайні →генератор навантаження
load generatorінструмент, що створює навантаження для системи під тестом
Глава з теми: Performance testing: цілі та місце в QA-процесі →генерація навантаження
load generationсимуляція визначеного набору активностей на заданому навантаженні, поданих системі під тестом
Глава з теми: Performance testing: цілі та місце в QA-процесі →генерик
genericпараметр типу, що зберігає звʼязок входу й виходу
не вживатидженерик
Глава з теми: TypeScript: генерики, утилітарні типи та звуження →гіг-контракт
GIG contractформа співпраці, доступна лише резидентам Дія.City
Глава з теми: Оффер, зарплата і торг →гілка
branchлегкий рухомий вказівник на коміт (файл із 40-символьною SHA-1)
Глава з теми: Гілки та злиття →гілкування
branchingробота в паралельних гілках
не вживатибранчинг
Глава з теми: Pull Request і стратегії гілкування →глибина захисту
defense in depthпринцип: кілька незалежних шарів контролю, щоб пробій одного не давав доступу
не вживатизахист углибзахист у глибинушар глибокого захисту
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →глосарій ISTQB
ISTQB Glossaryканонічний англомовний словник термінів тестування
Глава з теми: Резюме QA: структура, досвід, типові помилки →гнучка схема
flexible schemaмодель, у якій документи колекції не мусять мати однакові поля
Глава з теми: NoSQL для QA: MongoDB, Redis і консистентність →гонка (станів)
race conditionбаг від недетермінованого порядку подій
Глава з теми: Виконання JavaScript та event loop →горизонтальна ескалація
horizontal escalationдоступ до ресурсів, наданих акаунту з такою самою конфігурацією прав, — напр. чужа інформація в онлайн-банку (WSTG-ATHZ-03)
Глава з теми: Авторизація та контроль доступу →гостинг
ghostingзникнення співрозмовника без відповіді
Глава з теми: Червоні прапорці й відмови →граничні значення
boundary value analysisперевірки на межах діапазонів
не вживатикрайові данікрайові значеннякрайові датимежові значеннямежові кейсимежові перевірки
Глава з теми: Граничні значення →граф залежностей
dependency graphорієнтований граф компонентів, що показує відношення залежності (OWASP Dependency Graph SBOM)
Глава з теми: Ланцюг постачання і залежності →грошовий мул
money muleлюдина, яку використовують для переказу здобутих злочинно коштів
Глава з теми: Червоні прапорці й відмови →групування
GROUP BYзведення рядків з однаковими значеннями в один груповий рядок
Глава з теми: Агрегація: GROUP BY і HAVING →
Д
дайджест
digestкоротке значення фіксованої довжини, отримане хеш-функцією з входу змінної довжини (MDN SubtleCrypto.digest)
Глава з теми: Криптографія і транспорт для QA →далі по ланцюжку
downstreamнаступний за напрямом руху даних сервіс або крок обробки
не вживатинижче за течією
Глава з теми: SOAP, gRPC і асинхронні API →дані в русі
data in transitдані, що передаються; захист для них — інший набір алгоритмів і транспортний рівень (OWASP)
Глава з теми: Криптографія і транспорт для QA →дані в спокої
data at restдані, що зберігаються; захист для них вибирається окремим набором алгоритмів (OWASP Key Management)
Глава з теми: Криптографія і транспорт для QA →дебагінг
debuggingпошук, аналіз і усунення причин відмови; окрема від тестування активність (ISTQB)
Глава з теми: Тестування, QA і QC: базові поняття →деградація контексту
context rotпадіння точності й повноти пригадування в міру заповнення контекстного вікна
Глава з теми: Токени, контекст і вартість →декларативний сценарій
declarative scenarioсценарій, що описує намір; «як саме» живе у визначенні кроку
Глава з теми: BDD і Gherkin: обіцянки і реальність →деплой
deployдоставка збірки в середовище
не вживативикат
Глава з теми: Середовища, деплой і релізи →дефолтні креденшели
default credentialsоблікові дані, що постачаються разом із системою й лишаються незміненими: середовище перевіряють на те, що воно «not susceptible to known vulnerabilities due to unmaintained software or default settings and credentials» (WSTG-CONF-01)
Глава з теми: Security misconfiguration і розкриття даних →джейлбрейк
jailbreakформа інʼєкції промпту, що змушує модель знехтувати власними політиками безпеки
Глава з теми: Безпека й приватність при роботі з AI →джоба
jobнабір кроків, що виконуються на тому самому ранері
Глава з теми: Будова пайплайна: стадії, джоби, тригери, артефакти →директива CSP
CSP directiveпара «імʼя — значення» в політиці, кожна з яких керує однією конкретною поведінкою (W3C CSP3)
Глава з теми: HTTP-заголовки безпеки, CSP і клікджекінг →дискриміновані union
discriminated unionunion, у якому спільне поле-дискримінант визначає, який саме варіант у значенні
не вживатирозмічені union
Глава з теми: TypeScript: генерики, утилітарні типи та звуження →дисципліна лише читання
read-only disciplineпрактика працювати на спільних стендах лише вибірками
Глава з теми: Бази даних у роботі QA →діалект SQL
SQL dialectреалізація мови в конкретній СУБД із розширеннями понад стандарт
Глава з теми: Бази даних у роботі QA →дія-реалізація загрози
threat actionподія, у якій безпеку системи атакують, тобто реалізація загрози (RFC 4949)
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →довга жердина
long poleнайдовша неподільна одиниця роботи, під яку підлаштовується прогін (наша назва, dec-0210)
Глава з теми: Паралелізація: воркери, шардінг, масштабування →довга задача
long taskзадача головного потоку тривалістю понад 50 мс
не вживатидовгий таскдовге завдання
Глава з теми: Фронтенд-продуктивність і Core Web Vitals →дозволи агента
agent permissionsправила того, які дії агент виконує без запиту
Глава з теми: Claude Code: базовий воркфлоу для QA →допуск
toleranceдозволена різниця між еталоном і фактом, за якої порівняння ще вважається успішним
не вживатитолерувати
Глава з теми: Візуальне тестування: скріншот-порівняння →досвід сторінки
page experienceнабір аспектів якості сторінки, які враховує ранжування Google
Глава з теми: Фронтенд-продуктивність і Core Web Vitals →дослідницьке тестування
exploratory testingодночасне вивчення й тестування без скриптів
Глава з теми: Дослідницьке тестування →достовірність перф-середовища
test environment fidelityступінь відповідності стенда продакшену; продуктивність є нелінійною функцією середовища
Глава з теми: Середовище, генератори навантаження і достовірність →драйвер (браузера)
driver / adapterокрема програма поза процесом браузера, що приймає команди
Глава з теми: Playwright: архітектура, браузери і контексти →wire-протоколом і виконує їх у браузерідрейф мети
goal driftвтрата агентом початкової задачі
Глава з теми: Агенти й agentic loop →дрейф схеми
schema driftрозходження між обіцяним контрактом і фактичною поведінкою
Глава з теми: Мокання залежностей: стаби, mock-сервери, вебхуки →
Е
евал
evalавтоматизована оцінка якості LLM-виходу
Глава з теми: Evals та LLM-as-judge →евристика юзабіліті
usability heuristicзагальне емпіричне правило інтеракційного дизайну, не конкретний гайдлайн (Nielsen)
не вживатиправило Нільсена
Глава з теми: Види тестування: класифікація →елемент покриття
coverage itemте, що техніка вимагає зачепити для 100 % покриття
Глава з теми: Тест-дизайн: від вимоги до перевірки →ембединг
embeddingмасив чисел із рухомою комою, що представляє текст так, що близькість чисел означає близькість змісту
Глава з теми: Як працюють LLM →ендпоінт
endpointURL-адреса ресурсу/операції API
не вживатиендпойнт
Глава з теми: REST API та формати даних →енергоспоживання GenAI
energy consumption of Generative AIенергія, яку споживають навчання й робота LLM; за CT-GenAI §3.3 на неї впливають складність задачі та задіяні обчислювальні ресурси
не вживативуглецевий слід
Глава з теми: Токени, контекст і вартість →епоха
epochнульова точка відліку часу: 1 січня 1970 року UTC
Глава з теми: Рядки, дати й регулярні вирази →ескалація привілеїв
privilege escalationдоступ до більшого обсягу ресурсів чи функцій, ніж користувачеві належить, який застосунок мав був заблокувати (WSTG-ATHZ-03)
не вживатипідвищення привілеїв
Глава з теми: Авторизація та контроль доступу →еталонний скріншот
baseline screenshotзбережений знімок, з яким порівнюються наступні прогони
не вживатизолотий скріншот
Глава з теми: Візуальне тестування: скріншот-порівняння →етичний хакер
ethical hackerтестувальник безпеки, який дотримується кодексу етики своєї організації (ISTQB)
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →ефект тестування
testing effectприріст довготривалої памʼяті від пригадування замість перечитування
Глава з теми: План підготовки і мок-співбесіди →
Ж
жадібне декодування
greedy decodingвибір наступного токена завжди найімовірнішим, без семплінгу
не вживатижадібний вибір
Глава з теми: Як працюють LLM →жива документація
living documentationсценарії, що є одночасно описом поведінки й виконуваним тестом
Глава з теми: BDD і Gherkin: обіцянки і реальність →життєвий цикл перф-скрипта
test lifecycleчотири стадії скрипта — ініціалізація, підготовка, код віртуального користувача, прибирання
Глава з теми: Інструменти навантаження: JMeter, k6, Gatling →життєвий цикл сесії
session lifecycleпослідовність HTTP-запитів і відповідей, повʼязаних з одним користувачем, від створення ідентифікатора до завершення (OWASP)
Глава з теми: Сесії та токени: cookie, JWT, OAuth →жорстке очікування
hard waitфіксована пауза на N мс (антипатерн)
не вживатихардкод-паузахардкодна пауза
Глава з теми: Практичні сценарії AQA: флак і синхронізація →
З
забезпечення якості
quality assurance (QA)процесно-орієнтований, превентивний підхід; відповідальність усіх на проєкті (ISTQB)
Глава з теми: Тестування, QA і QC: базові поняття →заборона за замовчуванням
deny by defaultконфігурація, за якої застосунок відмовляє в доступі, якщо жодне правило не збіглося (OWASP)
Глава з теми: Авторизація та контроль доступу →завершення сесії
session terminationчастина життєвого циклу сесії: ручний вихід в UI, таймаут за бездіяльністю і належна інвалідація серверного стану (WSTG-SESS-06)
Глава з теми: Сесії та токени: cookie, JWT, OAuth →заголовки
headersметадані HTTP-запиту/відповіді
Глава з теми: HTTP: методи, структура, заголовки →заголовки безпеки
HTTP security response headersзаголовки відповіді, які вмикають браузерні механізми захисту від XSS, клікджекінгу й розкриття інформації (OWASP)
Глава з теми: HTTP-заголовки безпеки, CSP і клікджекінг →загроза
threatпотенційна можливість порушення безпеки: сутність, обставина, дія чи подія, здатна завдати шкоди (RFC 4949)
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →задача (подієвий цикл)
taskодиниця роботи з черги задач подієвого циклу (setTimeout, події DOM, XHR); мікрозадача формально теж є задачею
Глава з теми: Виконання JavaScript та event loop →зайвий шар посередництва
indirectionпроміжний шар, що додає крок виклику, не даючи нової користі
не вживатинепрямування
Глава з теми: Принципи дизайну тестового коду: DRY, KISS, YAGNI, композиція →закон Амдала
Amdahl's lawприскорення обмежене непаралелізованою часткою роботи
Глава з теми: Паралелізація: воркери, шардінг, масштабування →закон Ґудгарта
Goodhart's lawколи міра стає ціллю, вона перестає бути хорошою мірою
не вживатиефект ҐудгартаГудгарт
Глава з теми: Стратегія автоматизації з нуля: аудит, пріоритети, метрики →закрита модель навантаження
closed modelмодель, у якій наступна ітерація віртуального користувача починається лише після завершення попередньої
Глава з теми: Модель навантаження: профіль, сценарії, think time →залишковий ризик
residual riskрівень ризику, що лишився після мітигації
Глава з теми: Ризик-орієнтоване тестування →замикання
closureфункція, що памʼятає свою область визначення
Глава з теми: Функції, замикання та область видимості →зарплатний зріз
salary surveyагрегована статистика зарплат за самозвітами респондентів
Глава з теми: Оффер, зарплата і торг →застарівання
deprecationоголошення, що ресурс застарів або застаріє
не вживатидепрекація
Глава з теми: Контрактне тестування і сумісність версій →застарівання версії TLS
TLS version deprecationформальне переведення версії протоколу в статус Historic із забороною її узгоджувати (RFC 8996; RFC 7568; RFC 6176)
Глава з теми: Криптографія і транспорт для QA →затримка
latencyмережевий час проходження даних між точками (міряють як RTT)
Глава з теми: DNS, IP, порти та мережа →захист гілки
branch protectionправило, що визначає, чи можна гілку видаляти, force push-ити й що має пройти
не вживатибранч-протекшн
Глава з теми: Pull Request і стратегії гілкування →захоплення піддомену
subdomain takeoverвразливість, успішна експлуатація якої «allows an adversary to claim and take control of the victim's subdomain» (WSTG-CONF-10)
Глава з теми: Security misconfiguration і розкриття даних →захоплення сесії
session hijackingатака, у якій атакувальник повністю видає себе за жертву, здобувши ідентифікатор її сесії (OWASP)
Глава з теми: Сесії та токени: cookie, JWT, OAuth →збережена процедура
stored procedureіменований блок коду в базі, який викликають командою CALL
Глава з теми: В'ю, збережені процедури і тригери →збережений стан автентифікації
storage stateфайл із кукі та сховищем автентифікованого браузера, який тести завантажують замість логіну
Глава з теми: Playwright: автентифікація і повторне використання стану →збережений XSS
Stored XSSXSS, у якому ввід осідає на сервері (база, форум, лог відвідувань, поле коментаря) і потім віддається жертві без безпечного рендерингу (OWASP)
Глава з теми: XSS: міжсайтовий скриптинг →зберігання паролів
password storageформа зберігання, стійка до офлайн-атак: сіль плюс придатна схема повільного хешування (NIST SP 800-63B; OWASP)
Глава з теми: Автентифікація: атаки й тестування →збіги значень сортування
tiesрядки з однаковим значенням ключа сортування, порядок між якими СУБД не гарантує; при першій згадці — з оригіналом (
ties)не вживатирядки-нічиї
Глава з теми: SELECT: вибірка, фільтрація, сортування →збої автентифікації
Authentication Failuresстан, коли атакувальник здатен змусити систему визнати невалідного користувача легітимним (A07:2025)
Глава з теми: Автентифікація: атаки й тестування →збої ланцюга постачання ПЗ
Software Supply Chain Failuresполамки чи компрометації процесу збирання, дистрибуції або оновлення ПЗ (A03:2025)
Глава з теми: Ланцюг постачання і залежності →збої логування й сповіщення безпеки
Security Logging and Alerting Failuresвідсутність логування, моніторингу й сповіщень, без яких атаку не виявити й не відреагувати (A09:2025)
Глава з теми: Інструменти й процес security-тестування →збої цілісності ПЗ або даних
Software or Data Integrity Failuresкод та інфраструктура, які не захищають від трактування недовірених коду чи даних як довірених і валідних (A08:2025)
Глава з теми: Ланцюг постачання і залежності →звуження типів
narrowingуточнення типу за перевірками (TS)
Глава з теми: TypeScript: генерики, утилітарні типи та звуження →здібність
abilityу Screenplay — тонка обгортка навколо інтеграційної бібліотеки
Глава з теми: Патерни в автоматизації: Screenplay, Builder, Factory, Facade →зерно
seed (RNG)стартове значення генератора псевдовипадкових чисел
Глава з теми: Тест-дані: фабрики, фікстури, ізоляція →зламаний контроль доступу
Broken Access Controlзбій виконання політики, за якою користувач не може діяти поза межами наданих йому дозволів (A01:2025)
Глава з теми: Авторизація та контроль доступу →змішане завантаження
mixed downloadзавантаження файлу із захищеного контексту по незахищеному зʼєднанню (MDN)
Глава з теми: HTTPS, TLS і безпека →змішаний контент
mixed contentHTTPS-сторінка тягне HTTP-ресурси
Глава з теми: HTTPS, TLS і безпека →знеособлення
de-identificationтехніки підготовки персональних даних до запису, коли ідентичність особи не потрібна або ризик завеликий: видалення, перемішування (scrambling) чи псевдонімізація прямих і непрямих ідентифікаторів (OWASP Logging)
Глава з теми: Security misconfiguration і розкриття даних →знімок
snapshotнезмінний стан даних на момент часу; у Git — стан усіх файлів проєкту на момент коміту (не діфи)
Глава з теми: Системи контролю версій і модель Git →зовнішній ключ
foreign keyпосилання на PK іншої таблиці
Глава з теми: Реляційна модель: таблиці, ключі, зв'язки →зсув уліво
shift-leftраннє залучення тестування в SDLC
Глава з теми: Автоматизація в процесі розробки: shift-left і ownership →зчепленість
couplingступінь взаємозалежності модулів: що вища, то більше ламається від однієї зміни
Глава з теми: Принципи дизайну тестового коду: DRY, KISS, YAGNI, композиція →зʼєднання
joinоперація, що поєднує рядки двох таблиць за умовою
Глава з теми: JOIN: типи з'єднань таблиць →
І
ідемпотентний метод
idempotent methodHTTP-метод, безпечний до повтору
Глава з теми: HTTP: методи, структура, заголовки →ідемпотентність
idempotencyповтор операції не змінює результат
Глава з теми: HTTP: методи, структура, заголовки →ієрархія інструкцій
instruction hierarchyпорядок накладання інструкцій від політик організації до промпта задачі
Глава з теми: Пам'ять, скіли та слеш-команди →ієрархія таймаутів
timeout hierarchyнабір незалежних рівнів таймауту ранера (тест, асерт, хук, дія, навігація, глобальний)
Глава з теми: Playwright: перевірки (assertions) і автоочікування (auto-waiting) →ізоляція
isolationнезалежність тесту від інших і зовн. стану
Глава з теми: Тестові дані та стан в API-тестах →ізоляція тенантів
tenant isolationвимога, щоб у відповіді на широкий читальний запит не було жодного запису чужого тенанта: «Even a single leaked record identifier constitutes a critical failure» (OWASP)
Глава з теми: Автоматизація security-перевірок для AQA/SDET →ізоляція тестових даних
test data isolationвідокремлення даних прогону від чужих
Глава з теми: Тестові дані і БД в автотестах →імперативний сценарій
imperative scenarioсценарій, що описує кроки інтерфейсу замість наміру
Глава з теми: BDD і Gherkin: обіцянки і реальність →індекс
indexокрема структура, що пришвидшує пошук рядків
Глава з теми: Індекси і швидкодія запитів →індикатор рівня сервісу
service level indicator (SLI)кількісна міра конкретного аспекту наданого рівня сервісу
Глава з теми: Вимоги до продуктивності: NFR, SLA, SLO, SLI →інспектор (Node.js)
inspectorвбудований дебагер Node.js на порту 9229
Глава з теми: Дебаг JS/TS: console, breakpoints, source maps →інспекція
inspectionнайформальніший тип рев'ю; автор не може бути ні review leader, ні scribe (ISTQB)
Глава з теми: Статичне тестування і рев'ю →інструмент
tool / function callingфункція, яку модель може викликати
не вживатитул-виклик
Глава з теми: Tool use і function calling →інструмент навантажувального тестування
load testing toolінструмент, що поєднує три ролі — генератор навантаження, консоль керування й засіб моніторингу
Глава з теми: Інструменти навантаження: JMeter, k6, Gatling →інструменти тестування безпеки
security testing toolsінструменти, що автоматизують оцінювання захисних механізмів і виявляють відомі типи вразливостей (ISTQB CT-SEC)
не вживатинизько висячі плоди
Глава з теми: Інструменти й процес security-тестування →інструментування коду
code instrumentationдодавання лічильників у код для збору покриття
Глава з теми: White-box-техніки: покриття коду →інструментування сервісу
instrumentationдодавання метрик у код сервісу, щоб його поведінка була видимою ззовні
Глава з теми: Моніторинг, APM і спостережуваність →інтеграційний тест
integration testтест взаємодії кількох частин; означення різняться між джерелами (dec-0146)
Глава з теми: Рівні тестування →інтернаціоналізація
internationalization (i18n)проєктування й розробка, що уможливлює легку локалізацію (W3C)
Глава з теми: Види тестування: класифікація →інтроспекція
introspectionзапит схеми в самої служби в рантаймі
Глава з теми: GraphQL: особливості тестування →інформаційна безпека
information securityзахист інформації та інформаційних систем від неавторизованого доступу, використання, розкриття, порушення роботи, зміни чи знищення, щоб забезпечити конфіденційність, цілісність і доступність (FIPS 199)
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →інʼєкційний дефект
injection flawдефект, що виникає, коли застосунок надсилає недовірені дані інтерпретаторові (OWASP)
Глава з теми: Інʼєкції: SQL, NoSQL, command →інʼєкція
Injectionдефект, що дозволяє недовіреному вводу дійти до інтерпретатора й виконатися як команда (A05:2025)
не вживатиупорснутий
Глава з теми: Інʼєкції: SQL, NoSQL, command →інʼєкція аргументів
argument injectionатака, у якій ввід користувача передається як аргумент команди, що виконується; кожна командна інʼєкція є водночас інʼєкцією аргументів (OWASP)
Глава з теми: Інʼєкції: SQL, NoSQL, command →інʼєкція в лог
log injectionатака, якій запобігає санітизація даних події перед записом — CR, LF і символів-розділювачів (OWASP Logging; машинний ід — CWE-117 за A09)
Глава з теми: Security misconfiguration і розкриття даних →інʼєкція промпту
prompt injectionатака, у якій укладений у дані текст змінює поведінку LLM-застосунку
не вживатиупровадження промптуупровадження в промптнепряме упровадженняінʼєкція в промптпромпт-інʼєкція
Глава з теми: Безпека й приватність при роботі з AI →ітеративний метод
iterative methodметод масиву з колбеком на кожен елемент
Глава з теми: Live coding для AQA: типові задачі та підходи →
К
канарковий реліз
canary releaseповільна розкатка на малу підмножину користувачів як раннє попередження
не вживатиканарейковий
Глава з теми: Середовища, деплой і релізи →карантин
quarantineвиведення нестабільного тесту з критичного шляху із заведенням багу
Глава з теми: Флакі-тести: причини, діагностика, лікування →карта коду
source mapJSON-відповідність між згенерованим і вихідним кодом
Глава з теми: Дебаг JS/TS: console, breakpoints, source maps →каскадна відмова
cascading failureвідмова, що поширюється системою, бо навантаження впалої частини лягає на решту
Глава з теми: Аналіз результатів і пошук вузьких місць →кастомний заголовок
custom request headerвласний заголовок, який клієнт додає до запитів, що потребують CSRF-захисту; токен при цьому не потрібен, а захід тримається на CORS-preflight (OWASP)
Глава з теми: CSRF і SameSite →категорія (тріажу)
category (Allure)група, у яку тріаж зводить схожі падіння прогону за правилом
не вживатикорзина
Глава з теми: Звітність: артефакти, тріаж, тренди →керована деградація
graceful degradationвіддавання дешевших або гірших відповідей замість відмови, коли навантаження перевищило ємність
Глава з теми: Аналіз результатів і пошук вузьких місць →керування ключами
key managementправила й практики поводження з криптографічним ключем усередині застосунку: життєвий цикл (генерація, розподіл, знищення), сховище, ротація, підзвітність (OWASP)
Глава з теми: Криптографія і транспорт для QA →керування продуктивністю застосунку
application performance management (APM)моніторинг і керування продуктивністю та доступністю застосунку (термін не канонічний — див. сторінку)
Глава з теми: Моніторинг, APM і спостережуваність →кеш збоку
cache-asideреактивний патерн: кеш наповнюють після промаху на читанні
Глава з теми: NoSQL для QA: MongoDB, Redis і консистентність →кешування
HTTP cachingпроміжне зберігання відповідей за правилами сервера
Глава з теми: Кешування →кешування промпта
prompt cachingповторне використання вже обробленого префікса промпта задля ціни й латентності
Глава з теми: Токени, контекст і вартість →кінцева узгодженість
eventual consistencyдані збігаються не миттєво, а згодом
Глава з теми: Тестові дані та стан в API-тестах →клас еквівалентності
equivalence partitionпідмножина даних, які обʼєкт тестування має обробляти однаково
Глава з теми: Класи еквівалентності →класи еквівалентності
equivalence partitioningрозбиття входів на рівноцінні групи
Глава з теми: Класи еквівалентності →клієнтська продуктивність
client-side performanceпродуктивність з боку браузера: коли користувач бачить вміст і може з ним взаємодіяти
Глава з теми: Фронтенд-продуктивність і Core Web Vitals →клієнтський CSRF
client-side CSRFваріант CSRF, у якому запит формує власний JavaScript застосунку; обходить і токени, і
Глава з теми: CSRF і SameSite →SameSite-кукі (OWASP)клієнтський XSS
Client XSSвипадок, коли недовірені дані оновлюють DOM через небезпечний JS-виклик — небезпечний той, яким можна внести в DOM валідний JavaScript (OWASP)
Глава з теми: XSS: міжсайтовий скриптинг →клікджекінг
clickjackingатака, у якій користувача обманом змушують взаємодіяти з цільовим сайтом не так, як він намірявся (MDN)
Глава з теми: HTTP-заголовки безпеки, CSP і клікджекінг →ключ ідемпотентності
idempotency keyунікальне значення від клієнта, за яким сервер впізнає повтор запиту
Глава з теми: Тест-дизайн для API: CRUD, параметри, межі →ключ шифрування даних
data encryption key (DEK)ключ, яким шифруються самі дані (OWASP)
Глава з теми: Криптографія і транспорт для QA →ключ шифрування ключів
key encryption key (KEK)ключ, яким шифрують інші ключі; зберігається окремо від DEK і не слабший за нього (OWASP)
Глава з теми: Криптографія і транспорт для QA →код автентифікації повідомлення
message authentication code (MAC)криптографічна контрольна сума, що підтверджує незмінність даних і те, що її порахував очікуваний субʼєкт (OWASP)
Глава з теми: Криптографія і транспорт для QA →кодова одиниця
code unit16-бітний елемент рядка в кодуванні UTF-16
Глава з теми: Рядки, дати й регулярні вирази →кодування виводу
output encodingперетворення недовіреного вводу в безпечну форму, у якій він показується користувачеві як дані й не виконується як код у браузері (OWASP)
Глава з теми: XSS: міжсайтовий скриптинг →колбек
callbackфункція, передана для виклику пізніше
не вживатифункція-обробник
Глава з теми: Виконання JavaScript та event loop →колекція з ключем
keyed collection
Глава з теми: Об'єкти, масиви та методи роботи з даними →MapабоSet: ключ (Map) чи саме значення (Set) унікальні заSameValueZero, а ітерація йде в порядку вставкикомандна інʼєкція
OS command injectionрізновид інʼєкції, коли програма будує системну команду із зовні впливаного вводу й не нейтралізує спецелементи, здатні змінити задуману команду (OWASP)
Глава з теми: Інʼєкції: SQL, NoSQL, command →комбінаторне тестування
combinatorial testingпокриття t-way комбінацій параметрів; попарне — випадок t=2
Глава з теми: Попарне тестування й комбінаторика →коміт
commitзафіксована одиниця змін
не вживатикомміт
Глава з теми: Системи контролю версій і модель Git →компонентний об'єкт
page component objectpage object на частину сторінки (модалка, віджет, список)
не вживатипанель-об'єкт
Глава з теми: Page Object: від класики до компонентів →конверт
envelopeобгортка повідомлення з фіксованою структурою (SOAP, GraphQL)
Глава з теми: SOAP, gRPC і асинхронні API →конкурентність (навантаження)
concurrencyкількість одночасних паралельних потоків виконання або користувачів під навантаженням
Глава з теми: Метрики: response time, throughput, перцентилі →консоль
consoleAPI виводу для дебагу з рівнями логування
Глава з теми: Дебаг JS/TS: console, breakpoints, source maps →контейнер
containerзапускний екземпляр образу в слабко ізольованому середовищі
Глава з теми: Docker і тестові середовища →контекст браузера
browser contextізольований профіль усередині запущеного браузера, у якому живуть свої кукі й сховище
Глава з теми: Playwright: архітектура, браузери і контексти →контекст виводу
rendering contextчастина сторінки (тіло HTML, значення атрибута, вбудований JS, CSS, URL), яку браузер розбирає за власними правилами і від якої залежить метод кодування (OWASP; MDN)
Глава з теми: XSS: міжсайтовий скриптинг →контекстне вікно
context windowліміт токенів, видимих моделі
Глава з теми: Токени, контекст і вартість →контракт
contractузгоджена форма обміну між сервісами
Глава з теми: Контрактне тестування і сумісність версій →контрактне тестування
contract testingперевірка сумісності провайдера й споживача
Глава з теми: Контрактне тестування і сумісність версій →контролер
controller (JMeter)елемент плану JMeter, що керує порядком і умовами виконання семплерів
не вживатикерівний вузолкерівні вузли
Глава з теми: Інструменти навантаження: JMeter, k6, Gatling →контроль якості
quality control (QC)продукто-орієнтований, коригувальний підхід; тестування — його форма (ISTQB)
Глава з теми: Тестування, QA і QC: базові поняття →контроль WIP
WIP controlявне обмеження кількості айтемів у роботі; наслідок — pull-система (Kanban)
Глава з теми: Agile для QA: Scrum і Kanban →контрольне питання
security question (KBA)більше не прийнятний фактор автентифікації за NIST SP 800-63; пароль плюс питання багатофакторності не дають (OWASP)
Глава з теми: Автентифікація: атаки й тестування →конфігураційна одиниця
configuration itemробочий продукт під ідентифікацією, контролем версій і відслідковуванням змін (ISTQB)
не вживатиконфіг-айтем
Глава з теми: Git для AQA: bisect, blame, хуки й теги →конфігурація мережевої інфраструктури
network infrastructure configurationконфігурація елементів середовища застосунку (ПЗ вебсервера, бекенд-БД, сервери автентифікації) як окремий предмет перевірки: «It takes only a single vulnerability to undermine the security of the entire infrastructure» (WSTG-CONF-01)
Глава з теми: Security misconfiguration і розкриття даних →конфігурація платформи застосунку
application platform configurationконфігурація окремих елементів архітектури застосунку, узагальнена за походженням: «many different systems will be usually provided with generic configurations that might not be suited to the task they will perform on the specific site they're installed on» (WSTG-CONF-02)
Глава з теми: Security misconfiguration і розкриття даних →корельований підзапит
correlated subqueryпідзапит, що посилається на таблицю зовнішнього запиту
Глава з теми: Підзапити і CTE (WITH), операції з множинами →кореляція (перф-скрипта)
correlationзаміна записаних ідентифікаторів на змінні, значення яких дістають із відповідей на попередні запити
Глава з теми: Кореляція, параметризація і тестові дані →користувацька історія
user storyфіча, цінна для користувача або покупця системи (ISTQB)
не вживатиюзер-сторі
Глава з теми: Вимоги, user story та acceptance criteria →корінна причина
root causeфундаментальна причина виникнення проблеми (ISTQB)
не вживатирут-кауз
Глава з теми: Тестування, QA і QC: базові поняття →краулер
crawler / spiderбот, що обходить сайт за посиланнями: індексатор пошуковика або павук сканера
не вживатироботи-збирачіобхідники
Глава з теми: HTTP: методи, структура, заголовки →криптографічні збої
Cryptographic Failuresбрак криптографії, недостатньо сильна криптографія, витік ключів і повʼязані помилки (A04:2025)
Глава з теми: Криптографія і транспорт для QA →критерії виходу
exit criteriaщо має бути досягнуто, щоб оголосити активність завершеною (ISTQB)
Глава з теми: STLC: життєвий цикл тестування →критерії входу
entry criteriaпередумови для початку активності (ISTQB)
Глава з теми: STLC: життєвий цикл тестування →критерії призупинення
suspension criteriaкритерії тимчасової зупинки всіх або частини тестових активностей (ISO/IEC/IEEE 29119-1:2022, 3.81)
Глава з теми: Тест-план і стратегія тестування →критерії приймання
acceptance criteriaумови, які реалізація має виконати, щоб стейкхолдери її прийняли (ISTQB)
не вживатиприймальні критерії
Глава з теми: Вимоги, user story та acceptance criteria →крихкий базовий клас
fragile base classбезпечна на вигляд зміна бази ламає нащадків непередбачувано
Глава з теми: ООП на тестовому коді →крихкий тест
fragile testтест, що ламається від змін, не пов'язаних із його предметом
Глава з теми: Флакі-тести: причини, діагностика, лікування →крос-доменний файл політики
cross-domain policy fileфайл, що «specifies the permissions that a web client … use to access data across different domains»; майстер-файл лежить у корені домену й перевіряється першим (WSTG-CONF-08)
Глава з теми: Security misconfiguration і розкриття даних →крос-оріджин
cross-originприкм.: між різними походженнями — схема, хост або порт не збігаються
не вживатикрос-оригіннийкрос-походженнєвийкрос-походження
Глава з теми: CORS і політика одного походження →
Л
лайвкодинг
live codingформат співбесіди, у якому кандидат пише код у реальному часі при інтервʼюері
не вживатиживе кодування
Глава з теми: Ринок і процес найму: від відгуку до офферу →ламна зміна
breaking changeзміна, після якої наявний клієнт падає або поводиться неправильно
не вживатибрейкінг-чейндж
Глава з теми: Контрактне тестування і сумісність версій →ланцюг промптів
prompt chainingрозбиття задачі на послідовність промптів із перевіркою результату кожного кроку
Глава з теми: Промптинг для QA →ланцюжок міркувань
chain-of-thought (CoT)послідовність проміжних кроків міркування перед відповіддю
Глава з теми: Промптинг для QA →ланцюжок послідовних запитів
request waterfallсерія запитів, кожен з яких стартує лише після відповіді на попередній
не вживативодоспад запитів
Глава з теми: Життєвий цикл запиту →ліниве завантаження
lazy loadingзавантаження ресурсу відкладається до моменту, коли він потрібен (
loading="lazy")не вживативідкладене завантаження
Глава з теми: Асинхронне завантаження: SPA/MPA, CSR/SSR →лістинг директорій
directory listingвіддача сервером переліку вмісту каталогу — «the most obvious way in which a misconfigured server may disclose unreferenced pages» (WSTG-CONF-04)
Глава з теми: Security misconfiguration і розкриття даних →логічний порядок виконання
general processing of SELECTпорядок, у якому СУБД обробляє клози запиту
Глава з теми: SELECT: вибірка, фільтрація, сортування →логування подій безпеки
security event loggingзапис подій безпеки, який сам є активом під захистом: логи можуть містити персональні й чутливі дані та відомості про код і логіку застосунку (OWASP Logging)
Глава з теми: Security misconfiguration і розкриття даних →локалізація
localization (l10n)адаптація продукту під мовні, культурні та інші вимоги конкретної локалі (W3C)
Глава з теми: Види тестування: класифікація →локалізація дефекту
defect localizationздатність червоного тесту показати, що саме зламалося
Глава з теми: Анатомія автотесту: AAA, незалежність, атомарність →локатор
locatorстратегія пошуку елемента на сторінці
Глава з теми: DOM, селектори та події →людина в контурі
human-in-the-loop (HITL)підтвердження людиною окремих дій агента перед виконанням
Глава з теми: Агенти й agentic loop →
М
майданчик найму
job boardмайданчик публікації вакансій і пошуку кандидатів
Глава з теми: Ринок і процес найму: від відгуку до офферу →маніпуляція ціною
price manipulationпідміна ціни, підсумку, кількості чи знижки в запиті клієнта там, де сервер не перераховує їх із власної бази (OWASP Business Logic Security)
Глава з теми: Вразливості бізнес-логіки →маніфест проєкту
package manifestфайл package.json з описом пакета й залежностей
Глава з теми: Модулі та npm: import/export, package.json →мапа сайту
site mapнакопичувач того, що інструмент зібрав під час дослідження застосунку: результати сканування плюс адреси, відкриті вручну (PortSwigger)
Глава з теми: Інструменти й процес security-тестування →маскування вводу
input maskingвипадок маскування коли перший невалідний вхід не дає перевірити другий
Глава з теми: Попарне тестування й комбінаторика →маскування дефекту
defect maskingситуація коли один дефект приховує виявлення іншого
Глава з теми: Переходи станів →матриця авторизації
authorization matrixтаблиця «фіча × роль», у якій перелічено два виміри кожної авторизації (OWASP Authorization Testing Automation)
Глава з теми: Автоматизація security-перевірок для AQA/SDET →матриця трасування
RTM / traceability matrixзвʼязок вимог із тестами
Глава з теми: Покриття вимог і трасування →межа генератора навантаження
load generator limitмежа ресурсів машини, що створює навантаження, за якою вимір починає відображати генератор, а не систему
Глава з теми: Середовище, генератори навантаження і достовірність →межа знань
knowledge cutoffдата, до якої модель має дані
Глава з теми: Як працюють LLM →мердж
mergeобʼєднання гілок (глоса: злиття)
не вживатимерж
Глава з теми: Гілки та злиття →мета-вразливість
meta-vulnerabilityзалежність, вразлива не сама по собі, а через залежність від вразливих версій вразливого пакета (npm Docs)
Глава з теми: Ланцюг постачання і залежності →метод RED
RED methodтри метрики на кожен сервіс: частота запитів, частота помилок і розподіл тривалості
Глава з теми: Моніторинг, APM і спостережуваність →метод STAR
STAR methodкаркас відповіді на поведінкове питання: ситуація, задача, дія, результат
Глава з теми: Behavioral-питання і метод STAR →міграція схеми
database migrationверсійований скрипт зміни бази, що їде разом із кодом
Глава з теми: Тестування БД: цілісність даних і міграції →мітка часу з таймзоною
timestamp with time zoneтип, що зберігає момент часу в UTC
Глава з теми: Функції, CASE і пастки NULL →модель керування браузером
browser control modelспосіб, у який тестовий код дістається до браузера:
wire-протокол поза процесом, власний протокол інструмента або виконання всередині браузеране вживатидротяний протокол
Глава з теми: Ландшафт інструментів: Selenium, Playwright, Cypress, CodeceptJS →модель якості
quality modelнабір характеристик і звʼязків між ними — рамка для формулювання вимог до якості та її оцінювання (ISO/IEC 25000:2014, 4.27)
Глава з теми: Тестування, QA і QC: базові поняття →моделювання загроз
threat modelingструктурований повторюваний процес: модель системи з погляду безпеки, ідентифікація застосовних загроз і визначення відповідей на них (OWASP)
Глава з теми: Інструменти й процес security-тестування →модуль (JS)
moduleокремий файл із власною областю видимості та явними експортами
Глава з теми: Модулі та npm: import/export, package.json →модульний тест
unit testтест окремого модуля в ізоляції
не вживатиюніт-тестюніти
Глава з теми: Рівні тестування →мок
mockдублер із заданими очікуваннями на виклики
Глава з теми: Тестові дублери: stub, mock, fake, spy →мок-сервер
mock serverокремий HTTP-сервер, що вдає залежність
Глава з теми: Мокання залежностей: стаби, mock-сервери, вебхуки →морозиво-ріжок
ice-cream coneдеформація набору: багато E2E, мало інтеграційних і модульних (перевернута піраміда)
Глава з теми: Піраміда тестування: рівні, вартість, антипатерни →мʼяке видалення
soft deleteпрапорець замість фізичного DELETE
Глава з теми: Зміна даних: INSERT, UPDATE, DELETE →
Н
набір шифрів
cipher suiteузгоджуваний у TLS набір криптоалгоритмів; різні набори дають різний рівень захисту (OWASP TLS)
Глава з теми: Криптографія і транспорт для QA →навантажувальне тестування
load testingтип перф-тестування: поведінка під очікуваними навантаженнями від низького до пікового
не вживатилоуд-тестування
Глава з теми: Види performance-тестів: load, stress, spike, soak →надмножина
supersetмова, у якій валідне все валідне з базової (TypeScript над JavaScript)
Глава з теми: TypeScript: типи, інтерфейси та строгий режим →найменші привілеї
least privilegesпринцип призначення користувачам лише мінімуму привілеїв, потрібних для виконання їхньої роботи (OWASP)
Глава з теми: Авторизація та контроль доступу →наростання навантаження
ramp-upтехніка збільшення навантаження вимірюваним і контрольованим способом
не вживатирамп-ап
Глава з теми: Модель навантаження: профіль, сценарії, think time →насичення
saturationступінь, до якого ресурс має роботу, якої не може обслужити, — зазвичай черга
не вживатисатурація
Глава з теми: Метрики: response time, throughput, перцентилі →наскрізний тест
E2E testтест повного сценарію крізь усі шари
Глава з теми: Рівні тестування →небезпечна десеріалізація
insecure deserializationвідбудова обʼєкта з недовірених даних рідним механізмом мови, чиї можливості обертаються на відмову в обслуговуванні, обхід контролю доступу або віддалене виконання коду (OWASP)
Глава з теми: SSRF, завантаження файлів і XXE →небезпечний дизайн
Insecure Designвідсутній або неефективний дизайн контролю безпеки (A06:2025)
Глава з теми: Вразливості бізнес-логіки →небезпечний контекст
dangerous contextпозиція вставки, у якій кодування виводу XSS не запобігає, тож змінних туди не підставляють узагалі (OWASP)
Глава з теми: XSS: міжсайтовий скриптинг →небезпечні дефолти контейнера
insecure container defaultsстан контейнера з коробки, що знижує рівень безпеки, поки його не змінили явно: root усередині, увімкнений
Глава з теми: Security misconfiguration і розкриття даних →icc, публікація порту повз правила фаєрвола (OWASP Docker Security)небезпечні рядки
naughty stringsготовий набір рядків з високою ймовірністю зламати обробку вводу
Глава з теми: Досвідні техніки: передбачення помилок і чеклисти →невалідний клас
invalid partitionклас еквівалентності зі значеннями, які система має відкинути
Глава з теми: Класи еквівалентності →недетермінізм (GenAI)
non-determinismвластивість AI-системи давати різний вихід на той самий вхід
Глава з теми: Як працюють LLM →незалежність тестування
independence of testingшкала з чотирьох ступенів: автор → колеги → інша команда → інша організація (ISTQB)
Глава з теми: Тестування, QA і QC: базові поняття →незаперечність
nonrepudiationздатність системи протистояти загрозам заперечення дії (Microsoft)
Глава з теми: Інструменти й процес security-тестування →незахищений JWS
Unsecured JWSJWS, що не дає жодного захисту цілісності; розпізнається за значенням
Глава з теми: Сесії та токени: cookie, JWT, OAuth →alg=none(RFC 7515 §2)незахищений JWT
Unsecured JWTJWT, чиї claims не захищені ні цілісністю, ні шифруванням:
Глава з теми: Сесії та токени: cookie, JWT, OAuth →alg=noneі порожній рядок на місці підпису (RFC 7519 §2)незлитий
unmergedстан файлу з конфліктом: Git не завершив злиття, поки конфлікт не розвʼязано
не вживатиневзгоджений
Глава з теми: Merge-конфлікти: причини й розв'язання →необроблений реджект
unhandled rejectionвідхилений проміс без обробника в межах одного проходу циклу подій
Глава з теми: Помилки та винятки: try/catch і стек-трейси →неправильна обробка нештатних умов
Mishandling of Exceptional Conditionsпрограма не запобігає нештатній ситуації, не виявляє її і не реагує на неї (A10:2025)
Глава з теми: Security misconfiguration і розкриття даних →несилані файли
unreferenced filesфайли на вебсервері, на які застосунок не посилається, але сервер їх віддає: «it isn't uncommon to find unreferenced or forgotten files that can be used to obtain important information about the infrastructure or the credentials» (WSTG-CONF-04)
Глава з теми: Security misconfiguration і розкриття даних →неявне перетворення типів
implicit type conversionприведення типів, яке СУБД робить сама при порівнянні
Глава з теми: Функції, CASE і пастки NULL →нормалізація
normalizationрозкладання таблиць так, щоб прибрати аномалії оновлення
Глава з теми: Нормалізація і проєктування схеми →нормалізація відхилень
normalization of devianceпорушення норми, що з часом стає нормою в команді
Глава з теми: Автоматизація в процесі розробки: shift-left і ownership →носій загрози
threat agentсутність системи, що виконує дію-реалізацію загрози, або подія, яка до неї призводить (RFC 4949)
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →
О
область перегляду
viewportвидима частина сторінки у вікні браузера
не вживативʼюпортв'юпорт
Глава з теми: Кросбраузерність і адаптивна верстка →обмежений автентифікатор
restricted authenticatorстатус, який NIST SP 800-63B-4 дає SMS- і PSTN-кодам через перехоплення SS7, SIM-swap і перенесення номера
Глава з теми: Автентифікація: атаки й тестування →обмеження унікальності
unique constraintобмеження, що забороняє однакові значення в стовпці
Глава з теми: Реляційна модель: таблиці, ключі, зв'язки →обмеження цілісності
integrity constraintправило, яке перевіряє сама СУБД при зміні даних
Глава з теми: DDL, типи даних і обмеження цілісності →образ
imageшаблон лише для читання з інструкціями створення контейнера
не вживатиіміджтільки-для-читання шаблон
Глава з теми: Docker і тестові середовища →обсяг
scope (of work)межі того, що тестуємо/робимо
Глава з теми: Тест-план і стратегія тестування →обсягове тестування
volume testingтестування продуктивності на заданому обсязі даних у базі або у файлі обміну (термін не канонічний — див. сторінку)
не вживативолюм-тестування
Глава з теми: Види performance-тестів: load, stress, spike, soak →обхід workflow
circumvention of work flowsзловживання застосунком у спосіб, що дозволяє обійти задуману послідовність кроків процесу (WSTG 4.10.6)
Глава з теми: Вразливості бізнес-логіки →обʼєкт тестування
test objectартефакт, який тестують
не вживатитест-обʼєкт
Глава з теми: Тестування, QA і QC: базові поняття →одноразовий код
one-time password (OTP)секрет автентифікації з коротким TTL і одноразовим використанням, який поводять як пароль (OWASP; RFC 4226/6238)
Глава з теми: Автентифікація: атаки й тестування →операційний профіль
operational profileфактичний або передбачений патерн використання компонента чи системи
Глава з теми: Модель навантаження: профіль, сценарії, think time →операція з множинами
set operationUNION, INTERSECT або EXCEPT над результатами запитів
Глава з теми: Підзапити і CTE (WITH), операції з множинами →оптимістичне блокування
optimistic lockingконтроль версій без утримання лока
Глава з теми: Тест-дизайн для API: CRUD, параметри, межі →опції компілятора
compiler optionsблок налаштувань TypeScript у tsconfig.json
Глава з теми: tsconfig і TypeScript у тестовому проєкті →опціональний ланцюжок
optional chainingоператор доступу з коротким замиканням на nullish
Глава з теми: Об'єкти, масиви та методи роботи з даними →оракул
test oracleджерело очікуваного результату, з яким звіряють фактичний
Глава з теми: Автоматизація тестування: цілі, вигоди й межі →оркестратор-виконавці
orchestrator-workersпатерн: координатор роздає підзадачі
Глава з теми: Сабагенти й оркестрація →оркестрація
orchestrationскоординована робота кількох агентів зі спеціалізованими ролями над спільною задачею
Глава з теми: Сабагенти й оркестрація →оффер
offerпропозиція роботи
не вживатиофер
Глава з теми: Оффер, зарплата і торг →охоронна умова
guard conditionдодаткова умова переходу в нотації «event [guard] / action»
Глава з теми: Переходи станів →очікуваний ідентифікатор
reference identifierімʼя, яке клієнт вважає прийнятним для сервера (RFC 9525)
Глава з теми: Криптографія і транспорт для QA →очікування
(auto-)waitпауза до готовності умови/елемента
Глава з теми: Практичні сценарії AQA: флак і синхронізація →
П
пагінація
paginationвіддача результату частинами через LIMIT і OFFSET
Глава з теми: SELECT: вибірка, фільтрація, сортування →пайплайн
pipelineописана як код послідовність стадій і джоб, що виконується на ранерах
не вживатипаплайн
Глава з теми: Будова пайплайна: стадії, джоби, тригери, артефакти →пайплайнінг
pipeliningнадсилання наступного запиту, не чекаючи відповіді на попередній, у межах одного зʼєднання (HTTP/1.1)
не вживатиконвеєризаціяконвеєризувати
Глава з теми: HTTP/2 і HTTP/3: еволюція протоколу →панель Network conditions
Network conditions (DevTools)панель DevTools із троттлінгом мережі, вимкненням кешу й підміною User-Agent
не вживатишухляда
Глава з теми: DevTools: вкладка Network і дебаг →панель Privacy and security
Privacy and security panelпанель Chrome DevTools для інспектування сторонніх cookie й перевірки захисту HTTPS
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →паралельне виконання (промісів)
concurrent executionодночасний запуск кількох асинхронних операцій
Глава з теми: Асинхронність: Promises, async/await і паралельність →параметризація тестових даних
parameterizationзаміна фіксованих даних значеннями зі списку, щоб кожен віртуальний користувач мав свій набір
Глава з теми: Кореляція, параметризація і тестові дані →параметризований запит
parameterized queryзапит, у якому розробник зобовʼязаний спершу визначити весь код SQL, а кожен параметр передати пізніше (OWASP)
Глава з теми: Інʼєкції: SQL, NoSQL, command →параметризований тест
parameterized testодин тест прогнаний на наборі даних або конфігурацій
Глава з теми: Вибір і комбінування технік →парасольковий проєкт
umbrella projectпроєкт-набір інструментів і бібліотек під спільною назвою
не вживатипарасольковий термін
Глава з теми: Технічна співбесіда AQA →партиція
partitionчастина розподіленої системи чи даних; у мережі — розрив, що ділить кластер на групи, які не бачать одна одну
не вживатирозділення мережі
Глава з теми: Тестові дані та стан в API-тестах →пасивне сканування
passive scanрежим ZAP, у якому окремий додаток пасивно перевіряє повідомлення (HTTP, WebSocket), пропущені крізь ZAP або надіслані ним (ZAP)
Глава з теми: Інструменти й процес security-тестування →патерн зловживання
abuse patternповторюваний спосіб отримати вигоду з логіки процесу без порушення валідності окремих полів — стекінг купонів, накрутка балів, повторне погашення одноразового ваучера (OWASP)
Глава з теми: Вразливості бізнес-логіки →первинний ключ
primary keyстовпець або група стовпців, що однозначно ідентифікує рядок
Глава з теми: Реляційна модель: таблиці, ключі, зв'язки →перевантажена машина
oversubscribedмашина, якій роздано більше віртуальних ресурсів, ніж вона має фізично
не вживатиперепідписана машинаперепідписаний сусід
Глава з теми: Середовище, генератори навантаження і достовірність →перевикористання
reuseповторне вживання наявного коду, даних чи артефакту замість створення нового
не вживатипереиспользуванняпереиспользуваний
Глава з теми: Принципи дизайну тестового коду: DRY, KISS, YAGNI, композиція →перевірка роботодавця
employer due diligenceзбір перевірних фактів про компанію до офферу
Глава з теми: Питання роботодавцю →перевірка шляху сертифікації
certification path validationперевірка, що ланцюг від якоря довіри підтверджує звʼязок імені з відкритим ключем (RFC 5280 §6)
Глава з теми: Криптографія і транспорт для QA →передбачення помилок
error guessingдосвідна техніка: передбачити типові помилки й спроєктувати тести на них
Глава з теми: Досвідні техніки: передбачення помилок і чеклисти →передумова
preconditionстан, потрібний до запуску кроку/тесту
Глава з теми: Тест-кейси, чеклисти і тест-сюїти →перелічування акаунтів
account enumerationзбирання переліку валідних логінів через різницю у відповідях механізму автентифікації (WSTG-IDNT-04)
Глава з теми: Автентифікація: атаки й тестування →перелічування користувачів
user enumerationвитік факту існування акаунта через різні відповіді системи
Глава з теми: Класичні задачі співбесід: поле, форма, олівець →переносність
portabilityхарактеристика якості ISO 25010: наскільки легко перенести систему в інше середовище
не вживатипортативність
Глава з теми: Тестування, QA і QC: базові поняття →перетин типів
intersection typeтип, що вимагає задовольняти всі складники одночасно
Глава з теми: TypeScript: типи, інтерфейси та строгий режим →перехоплення мережі
network interceptionпідміна/спостереження мережевих запитів у тесті
Глава з теми: Перехоплення й мокання мережі →перець
pepperсекрет, який не є публічним, не зберігається поруч із хешем і живе окремо від бази паролів; сам собою властивостей безпеки не додає (OWASP)
Глава з теми: Автентифікація: атаки й тестування →перцентиль
percentileзначення, нижче за яке лежить задана частка вимірів (p90, p95, p99)
не вживатипроцентиль
Глава з теми: Метрики: response time, throughput, перцентилі →підготовлена інструкція
prepared statementформа параметризації, що не дає атакувальнику змінити намір запиту, навіть якщо SQL-команди вставлено у ввід (OWASP)
Глава з теми: Інʼєкції: SQL, NoSQL, command →підзапит
subquerySELECT усередині іншої команди
Глава з теми: Підзапити і CTE (WITH), операції з множинами →підміна часу
clock mockingкерування годинником сторінки з тесту замість очікування реального часу
Глава з теми: Боротьба з флаком засобами інструмента →підняття
hoistingвидимість оголошення вище за рядок, у якому воно записане
Глава з теми: Функції, замикання та область видимості →підтвердження транзакції
transaction authorizationподання другого фактора саме на чутливу операцію, щоб система перевірила право користувача її виконати (OWASP Transaction Authorization)
Глава з теми: Вразливості бізнес-логіки →піраміда тестування
test pyramidмодель співвідношення рівнів автотестів
Глава з теми: Піраміда тестування: рівні, вартість, антипатерни →пісочний годинник
hourglassдеформація набору: багато unit і багато E2E, мало інтеграційних
Глава з теми: Піраміда тестування: рівні, вартість, антипатерни →пісочниця
sandboxізольоване середовище, у якому дія не зачіпає бойові дані й системи
Глава з теми: Середовища, деплой і релізи →план автоматизації
automation planYAML-файл із job-ами, який ZAP виконує згори вниз: запускається ключем
Глава з теми: Інструменти й процес security-тестування →-autorun, у headless-режимі віддає код виходу, а політику «що вважати падінням» задаєexitStatusjob-а (ZAP)план запиту
query planдерево вузлів, за яким СУБД виконує запит
Глава з теми: Індекси і швидкодія запитів →площина даних і площина керування
data plane / control planeмежа, якої SQL реально не проводить: команди вставляють у ввід площини даних, щоб вплинути на виконання заздалегідь визначених команд (OWASP)
Глава з теми: Інʼєкції: SQL, NoSQL, command →плутанина залежностей
dependency confusionпублікація в публічному реєстрі пакета з іменем вашого внутрішнього приватного, але з вищим номером версії (OWASP NPM Security)
Глава з теми: Ланцюг постачання і залежності →повернення змінених рядків
RETURNINGклоза, що віддає значення зі щойно змінених рядків
Глава з теми: Зміна даних: INSERT, UPDATE, DELETE →поверхнева копія
shallow copyкопія лише верхнього рівня зі спільними вкладеними посиланнями
Глава з теми: Об'єкти, масиви та методи роботи з даними →поверхня атаки
attack surfaceусі точки, якими атакувальник міг би потрапити в систему і якими міг би винести дані назовні (OWASP)
Глава з теми: Інструменти й процес security-тестування →повне розкриття
full disclosureпублікація повних деталей (іноді разом з експлойтом) одразу після виявлення, зазвичай до появи патча (OWASP)
Глава з теми: Інструменти й процес security-тестування →подвійне URL-кодування
double URL encodingсхема кодування, у якій
Глава з теми: SSRF, завантаження файлів і XXE →%2e%2e%2fі..%2fдають той самий../і обходять фільтр, що декодує ввід один раз (WSTG)подієвий цикл
event loopмеханізм черг задач у JS-рушії
Глава з теми: Виконання JavaScript та event loop →показаний ідентифікатор
presented identifierімʼя, яке сервер показує у своєму сертифікаті (RFC 9525)
Глава з теми: Криптографія і транспорт для QA →покриття
coverageчастка коду/вимог, охоплена тестами
не вживатикаверідж
Глава з теми: Стратегія автоматизації з нуля: аудит, пріоритети, метрики →покриття гілок
branch coverageчастка переходів керування зачеплених тестами
Глава з теми: White-box-техніки: покриття коду →покриття інструкцій
statement coverageчастка виконуваних інструкцій коду зачеплених тестами
не вживатипокриття операторів
Глава з теми: White-box-техніки: покриття коду →поліглот-пейлоад
polyglot test XSS payloadпейлоад, що виконується одразу в кількох контекстах — HTML, рядок у скрипті, JavaScript і URL (OWASP)
Глава з теми: XSS: міжсайтовий скриптинг →полінг
pollingперіодичне опитування стану до готовності
Глава з теми: Тестові дані та стан в API-тестах →політика одного походження
same-origin policyобмеження доступу між різними origin
не вживатиполітика одного джерела…однакового походження
Глава з теми: CORS і політика одного походження →політика паролів
password policyвимоги до довжини, складу, повторного використання й строку дії пароля; перевіряється тест-айтемом WSTG-ATHN-07
Глава з теми: Автентифікація: атаки й тестування →політика Trusted Types
Trusted Type policyнезмінне визначене застосунком правило перетворення рядка на обʼєкт Trusted Type; лише політики можуть створювати такі значення (W3C)
Глава з теми: XSS: міжсайтовий скриптинг →польові дані
field dataвиміри від реальних користувачів сайту, вони ж RUM
Глава з теми: Фронтенд-продуктивність і Core Web Vitals →помилка
error (mistake)людська дія, що породжує дефект (ISTQB)
Глава з теми: Тестування, QA і QC: базові поняття →помилка міркування
reasoning errorхибне тлумачення моделлю логічної структури — причинності чи умовної логіки — попри правдоподібний вигляд відповіді
Глава з теми: Як працюють LLM →попарне тестування
pairwiseкомбінаторика вхідних пар для скорочення набору
Глава з теми: Попарне тестування й комбінаторика →поріг (перф-тесту)
thresholdмашинний критерій pass/fail на метрику прогону
не вживатитрешолд
Глава з теми: Вимоги до продуктивності: NFR, SLA, SLO, SLI →поріг блокування
lockout thresholdкількість невдалих спроб, після якої акаунт блокується (OWASP)
Глава з теми: Автентифікація: атаки й тестування →посередник
intermediaryвузол у ланцюзі зʼєднань між користувацьким агентом і origin-сервером
Глава з теми: DNS, IP, порти та мережа →посилальна цілісність
referential integrityзаборона «висячих» посилань між таблицями
Глава з теми: Реляційна модель: таблиці, ключі, зв'язки →постачальник
providerсторона, що надає API
Глава з теми: Контрактне тестування і сумісність версій →похідна таблиця
derived tableвираз, що породжує таблицю в межах клози FROM
Глава з теми: Підзапити і CTE (WITH), операції з множинами →походження
originсхема+хост+порт як межа безпеки
Глава з теми: CORS і політика одного походження →пояснювальна фраза
reason phraseтекст після коду в стартовому рядку HTTP-відповіді (
OK,Not Found)не вживатисловесна фразатекстова фраза
Глава з теми: HTTP статус-коди →права на файли
file permissionsналаштування доступу до ресурсу: «When a resource is given a permissions setting that provides access to a wider range of actors than required, it could lead to the exposure of sensitive information, or the modification of that resource by unintended parties» (WSTG-CONF-09, CWE-732)
Глава з теми: Security misconfiguration і розкриття даних →правило рішення
decision ruleодин стовпець таблиці рішень: унікальна комбінація умов і дій
Глава з теми: Таблиці рішень →прапорець
switch / optionіменований параметр командного рядка (
--headed,-v)не вживатиключ командного рядка
Глава з теми: Термінал і Linux для QA →предметна область
domainсфера знань і діяльності, у якій працює продукт (фінтех, медтех)
не вживатидоменна область
Глава з теми: Скринінг з рекрутером →презумптивна фіча
presumptive featureкод під можливість, ще не віддану в користування
Глава з теми: Принципи дизайну тестового коду: DRY, KISS, YAGNI, композиція →префетч
prefetchзавчасне завантаження ресурсу, який знадобиться на наступному кроці
Глава з теми: Кешування →прибирання
teardownскидання стану/ресурсів після тесту
не вживатиклінаптірдаун
Глава з теми: Анатомія автотесту: AAA, незалежність, атомарність →приватне поле
private elementчлен класу з префіксом решітки, недоступний ззовні
Глава з теми: this, класи та ООП у тестовому коді →приватне розкриття
private disclosureмодель, у якій вразливість повідомляється приватно, а рішення про публікацію належить організації, не досліднику; її вимагає більшість bug bounty-програм (OWASP)
Глава з теми: Інструменти й процес security-тестування →приведення типів
type coercionавтоматичне перетворення значення до типу, якого очікує операція
Глава з теми: Змінні, типи даних і приведення типів →привʼязка імені
bindingзвʼязок імені зі значенням у певній області видимості
не вживатизвʼязок іменізв'язок імені
Глава з теми: Функції, замикання та область видимості →привʼязка this
this bindingзначення this, визначене способом виклику функції
Глава з теми: this, класи та ООП у тестовому коді →приймач
receiverендпоінт, який ловить вхідний виклик (вебхук) і зберігає його
Глава з теми: Мокання залежностей: стаби, mock-сервери, вебхуки →примітив
primitive valueнезмінне значення будь-якого типу мови, крім обʼєкта
Глава з теми: Змінні, типи даних і приведення типів →примітив MCP
MCP primitiveодиниця того, що сервер або клієнт MCP пропонує іншій стороні (tools, resources, prompts)
Глава з теми: MCP: протокол, сервери, інструменти →примус типів
enforcement (Trusted Types)перевірка того, що значення має належний тип, перш ніж воно дійде до сінка (W3C)
Глава з теми: XSS: міжсайтовий скриптинг →продуктивність (характеристика якості)
performance efficiencyнефункціональна характеристика ISO 25010: виконання функцій з ефективним використанням ресурсів за заданих умов, пропускної здатності й часу
Глава з теми: Performance testing: цілі та місце в QA-процесі →проєкт (у конфігурації ранера)
projectлогічна група тестів, що виконуються з однаковою конфігурацією
Глава з теми: Playwright: фікстури, хуки і конфігурація →проксі
proxyпосередник, якого обирає клієнт (RFC 9110 §3.7)
Глава з теми: DNS, IP, порти та мережа →проміжна таблиця
junction tableтаблиця з двох зовнішніх ключів, що реалізує звʼязок M:N
Глава з теми: Реляційна модель: таблиці, ключі, зв'язки →проміс
promiseобʼєкт майбутнього результату async-операції
Глава з теми: Асинхронність: Promises, async/await і паралельність →промпт
promptвхідна інструкція для моделі
Глава з теми: Промптинг для QA →промпт-патерн
prompt patternбагаторазовий шаблон промпта задля стабільного й передбачуваного виводу
Глава з теми: Пам'ять, скіли та слеш-команди →пропускна здатність
bandwidthскільки інформації проходить крізь зʼєднання за заданий час (bps, Mbps)
Глава з теми: DNS, IP, порти та мережа →пропускна здатність системи
system throughputкількість транзакцій заданого типу, які система обробляє за одиницю часу (CT-PT §4.2.5; глосарій ISTQB дає інше означення — dec-1875)
Глава з теми: Метрики: response time, throughput, перцентилі →протокольний рівень навантаження
protocol levelгенерація навантаження запитами без браузера: JavaScript не виконується, HTML не рендериться
Глава з теми: Інструменти навантаження: JMeter, k6, Gatling →прототип
prototypeобʼєкт, від якого інший обʼєкт успадковує властивості
Глава з теми: this, класи та ООП у тестовому коді →профіль навантаження
load profileзадана кількість віртуальних користувачів, які виконують операційні профілі за визначений період
Глава з теми: Модель навантаження: профіль, сценарії, think time →пряма секретність
perfect forward secrecyвластивість ефемерних ключів: компрометація довгострокового ключа сервера не розкриває конфіденційності минулих сесій (OWASP)
Глава з теми: Криптографія і транспорт для QA →псевдонімізація
pseudonymisationобробка, після якої дані не привʼязуються до особи без окремо збереженої додаткової інформації (GDPR)
Глава з теми: Тестові середовища і виконання тестів →публічний суфікс
public suffixчастина домену, підконтрольна публічному реєстрові —
Глава з теми: CSRF і SameSite →com,co.uk,pvt.k12.wy.us(rfc6265bis §2.3)пул зʼєднань
connection poolнабір готових зʼєднань, які код бере й повертає
не вживатиконекшенпул конекшенів
Глава з теми: Тестові дані і БД в автотестах →пул-реквест
pull requestзапит на злиття з ревʼю
Глава з теми: Pull Request і стратегії гілкування →
Р
ранер
test runnerінструмент, що запускає тести й збирає результат
не вживатираннер
Глава з теми: Тестовий стек зсередини: ранер, фікстури, хуки, конфігурація →регресія
regressionповторна перевірка, що старе не зламалось
Глава з теми: Смоук, саніті, регресія і ретест →регресія промптів
prompt regressionпрогін фіксованого набору входів на кожну зміну промпта чи версії моделі
Глава з теми: Тестування AI-застосунків →регулярний вираз
regular expressionшаблон пошуку й заміни в тексті
Глава з теми: Рядки, дати й регулярні вирази →реєстр ризиків
risk registerсписок ризиків з ймовірністю, впливом і планом мітигації (ISTQB)
не вживатиризик-реєстр
Глава з теми: STLC: життєвий цикл тестування →реєстрований домен
registrable domainпублічний суфікс домену плюс мітка ліворуч від нього (rfc6265bis §2.3)
Глава з теми: CSRF і SameSite →режим відмови продуктивності
performance failure modeклас прояву проблеми продуктивності за формою кривої «навантаження → час відповіді»
Глава з теми: Performance testing: цілі та місце в QA-процесі →рейт-ліміт
rate limitingобмеження кількості запитів від клієнта за одиницю часу
не вживатиліміт частоти
Глава з теми: Негативні перевірки й обробка помилок →реляційна модель
relational modelмодель даних, у якій дані живуть у таблицях-відношеннях
Глава з теми: Реляційна модель: таблиці, ключі, зв'язки →ретрай
retryповторна спроба невдалої операції
не вживатиперезапуск
Глава з теми: Флакі-тести: причини, діагностика, лікування →ризик
riskпотенційна подія, загроза чи ситуація, настання якої дає негативний ефект (ISTQB)
Глава з теми: Ризик-орієнтоване тестування →ризик безпеки
security riskризик якості, повʼязаний із безпекою (ISTQB)
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →ризик продуктивності
performance riskризик якості продукту в термінах часової поведінки, утилізації ресурсів і ємності
Глава з теми: Performance testing: цілі та місце в QA-процесі →рівень ізоляції
isolation levelналаштування того, які аномалії конкурентності дозволені
Глава з теми: Рівні ізоляції, блокування і конкурентність →рівень логування
severity levelпозиція повідомлення на шкалі 0–7 (менше число = вища серйозність)
Глава з теми: Логи, моніторинг і спостережуваність для QA →рівень підтвердження запису
write concernналаштування того, скільки вузлів мають підтвердити запис
Глава з теми: NoSQL для QA: MongoDB, Redis і консистентність →рівень ризику
risk levelміра ризику, що виражає ймовірність та вплив разом (ISTQB)
не вживативага ризику
Глава з теми: Ризик-орієнтоване тестування →рівень тестування
test levelгрупа тестових активностей, керована разом; екземпляр тестового процесу (ISTQB)
Глава з теми: Рівні тестування →рівні ізоляції
isolation levelsступінь видимості незакомічених змін
не вживатиписьменник
Глава з теми: Рівні ізоляції, блокування і конкурентність →розкриття персональних даних
personal data exposureчутливі персональні дані й деякі форми PII (здоровʼя, державні ідентифікатори, вразливі особи), які не пишуть у лог напряму, а прибирають, маскують, санітизують, хешують або шифрують (OWASP Logging)
Глава з теми: Security misconfiguration і розкриття даних →розмноження рядків
row multiplicationзбільшення кількості рядків після зʼєднання на звʼязку 1:N
Глава з теми: JOIN: типи з'єднань таблиць →рознесене повторення
spaced repetitionповторення матеріалу через інтервали, що зростають
Глава з теми: План підготовки і мок-співбесіди →розподілена генерація навантаження
distributed load generationнавантаження, створюване кількома машинами під керуванням одного вузла
Глава з теми: Інструменти навантаження: JMeter, k6, Gatling →розрізнювальне імʼя
distinguished name (DN)основний спосіб зберігання імен в LDAP; іноді вживається для доступу до ресурсів на кшталт логіна (OWASP)
Глава з теми: Інʼєкції: SQL, NoSQL, command →розсинхрон версій
version skewстан системи, у якій співіснують несумісні версії коду, даних чи конфігурації
Глава з теми: Тестування мікросервісів: стратегія →розширення файлу
file extensionте, за чим вебсервер визначає, що задіяти для виконання запиту: «File extensions are commonly used in web servers to easily determine which technologies, languages and plugins must be used to fulfill the web request» (WSTG-CONF-03)
Глава з теми: Security misconfiguration і розкриття даних →рукостискання
handshakeузгодження параметрів зʼєднання перед обміном даними
не вживатихендшейк
Глава з теми: Життєвий цикл запиту →рушій браузера
browser engineінша назва рушія рендерингу: MDN уживає browser engine, rendering engine і layout engine як синоніми (dec-0300)
не вживатирушій
Глава з теми: Кросбраузерність і адаптивна верстка →рушій рендерингу
rendering engineпідсистема, що парсить HTML/CSS, будує дерева й малює сторінку (Blink, Gecko, WebKit)
не вживатирушій
Глава з теми: Кросбраузерність і адаптивна верстка →
С
сабагент
subagentделегований агент під оркестратором
не вживатисубагент
Глава з теми: Сабагенти й оркестрація →самовідновний локатор
self-healing locatorмеханізм, що після невдалого пошуку елемента шукає «схожий» і продовжує прогін
не вживатисамолікування
Глава з теми: Підтримка тестів і аналіз падінь →санітизація HTML
HTML sanitizationвирізання небезпечного HTML із рядка з поверненням безпечного HTML — зокрема видалення тегів script і вбудованих обробників подій (OWASP; MDN)
Глава з теми: XSS: міжсайтовий скриптинг →саніті
sanityвузька перевірка конкретної фічі після зміни
Глава з теми: Смоук, саніті, регресія і ретест →секрет
secretчутливе значення, що маскується в логах джоб і не передається у форк-воркфлоу
Глава з теми: Секрети та конфігурація в CI →секретар
scribeроль на рев'ю: фіксує знайдені дефекти, рішення й пропозиції; автор ним бути не може (ISTQB)
не вживатискрайб
Глава з теми: Статичне тестування і рев'ю →семантична перевірка
semantic assertionперевірка сенсу відповіді замість дослівного збігу тексту
Глава з теми: Тестування AI-застосунків →семантичне версіонування
semantic versioning (SemVer)MAJOR.MINOR.PATCH, де розряд кодує тип зміни публічного API
Глава з теми: Середовища, деплой і релізи →серверна перевірка доступу
server-side access control checkперевірка прав, що виконується на сервері, шлюзі або в serverless-функції, бо покладатися на клієнтські перевірки заборонено (OWASP)
Глава з теми: Авторизація та контроль доступу →серверний XSS
Server XSSвипадок, коли недовірені дані потрапляють у згенеровану сервером HTTP-відповідь; буває і відбитим, і збереженим (OWASP)
Глава з теми: XSS: міжсайтовий скриптинг →сервіс метаданих інстансу
instance metadata serviceхмарний ендпоінт інстансу, з якого SSRF типово краде облікові дані й токени доступу (OWASP)
Глава з теми: SSRF, завантаження файлів і XXE →середовище виконання
runtime environmenthost-система, що доукомплектовує мову вводом-виводом і власними обʼєктами
Глава з теми: JavaScript і Node.js: мова, рушії, середовища виконання →симетричний алгоритм
symmetric-key algorithmалгоритм, у якому той самий ключ виконує операцію та обернену до неї (OWASP Key Management)
Глава з теми: Криптографія і транспорт для QA →сирітський запис
orphan recordрядок без валідного батьківського запису
не вживатисиротаосиротілий запис
Глава з теми: Тестування БД: цілісність даних і міграції →система керування базами даних
database management system (DBMS)програма, що зберігає дані, віддає їх і захищає
Глава з теми: Бази даних у роботі QA →системний промпт
system promptнаперед визначений набір інструкцій, що задає поведінку й межі моделі на всю сесію
Глава з теми: Пам'ять, скіли та слеш-команди →сід
seed (data)значення/набір даних для сідінгу
Глава з теми: Тестові дані та стан в API-тестах →сідінг
seedingнаповнення БД/стану тестовими даними
не вживатипересівзасівсідувати
Глава з теми: Тестові дані та стан в API-тестах →сіль
saltунікальний випадковий рядок, який додається до кожного пароля при хешуванні й змушує ламати хеші поодинці (OWASP)
Глава з теми: Автентифікація: атаки й тестування →сінк інʼєкції
injection sinkпотужна функція вебплатформи, яку можна викликати лише з довіреним, перевіреним або належно санітизованим значенням (W3C)
Глава з теми: XSS: міжсайтовий скриптинг →скам-вакансія
recruitment scamшахрайська схема під виглядом працевлаштування
Глава з теми: Червоні прапорці й відмови →сканування коду
code scanningфункція, якою аналізують код у репозиторії GitHub, щоб знайти вразливості безпеки й помилки кодування (GitHub Docs)
Глава з теми: Автоматизація security-перевірок для AQA/SDET →сканування секретів
secret scanningавтоматичне виявлення захардкоджених облікових даних в усій історії git і на всіх гілках репозиторія — до того, як ними скористаються (GitHub Docs)
Глава з теми: Ланцюг постачання і залежності →скіл
skillпакет інструкцій/інструментів для агента
не вживатинавичка
Глава з теми: Пам'ять, скіли та слеш-команди →складений ключ
composite keyключ із кількох колонок
Глава з теми: Реляційна модель: таблиці, ключі, зв'язки →скоуп
scopeмежа видимості змінної/токена/дозволів (глоса: область видимості)
Глава з теми: Функції, замикання та область видимості →скоуп фікстури
fixture scopeчас життя фікстури: тест, файл, воркер чи весь прогін
не вживатиобласть життя фікстуриобласть життяобласть воркераобласть видимості воркера
Глава з теми: Тестовий стек зсередини: ранер, фікстури, хуки, конфігурація →скоупінг
scopingзвуження пошуку до контейнера: локатор шукається в межах іншого локатора, а не по всій сторінці
не вживатискоупитискоуповані
Глава з теми: Локатори: стратегія стабільних селекторів →скринінг
screeningпервинна співбесіда з рекрутером
Глава з теми: Скринінг з рекрутером →скріншот
screenshotзнімок екрана сторінки/застосунку
не вживатискриншот
Глава з теми: Звітність: артефакти, тріаж, тренди →сліпа SQL-інʼєкція
blind SQL injectionрізновид SQL-інʼєкції, що ставить базі питання «істина чи хиба» й визначає відповідь із реакції застосунку (OWASP)
Глава з теми: Інʼєкції: SQL, NoSQL, command →сліпий XXE
Blind XXEвипадок XXE, який відкриває дозволене завантаження зовнішніх DTD і результату якого у видимій відповіді немає (OWASP)
Глава з теми: SSRF, завантаження файлів і XXE →слопсквотинг
slopsquattingвектор, що експлуатує AI-асистентів: модель галюцинує неіснуючу назву пакета, а зловмисник публікує під нею шкідливий (OWASP NPM Security)
Глава з теми: Безпека й приватність при роботі з AI →службові файли інсталяції
sample and known files and directoriesдемозастосунки, документація й тестові сторінки типової інсталяції сервера, які «should be removed before deployment to avoid post-install exploitation» (WSTG-CONF-02)
Глава з теми: Security misconfiguration і розкриття даних →смертельна трійця
lethal trifectaзбіг приватних даних, недовіреного контенту й каналу назовні в одного агента
Глава з теми: Безпека й приватність при роботі з AI →смоук
smokeшвидка перевірка базової працездатності
не вживатидимовий тест
Глава з теми: Смоук, саніті, регресія і ретест →сортування
ORDER BYупорядкування рядків результату за виразами
Глава з теми: SELECT: вибірка, фільтрація, сортування →спадання навантаження
ramp-downтехніка зменшення навантаження вимірюваним і контрольованим способом
не вживатирамп-даун
Глава з теми: Модель навантаження: профіль, сценарії, think time →спай
spyстаб, що ще й записує виклики
не вживатишпигун
Глава з теми: Тестові дублери: stub, mock, fake, spy →спан
spanвиконання одного кроку/запиту в межах трейсу
Глава з теми: Стабільність API-тестів: флак, асинхронність, дебаг →специфікація API
API specificationмашиночитний опис інтерфейсу API (OpenAPI, WSDL, .proto)
Глава з теми: OpenAPI/Swagger: специфікація як джерело істини →список відкликаних сертифікатів
certificate revocation list (CRL)підписаний CA список із міткою часу, що перелічує відкликані сертифікати й публікується у відкритому репозиторії (RFC 5280)
Глава з теми: Криптографія і транспорт для QA →сплескове тестування
spike testingтестування здатності відновитися після раптових сплесків пікового навантаження й повернутися до усталеного стану
не вживатиспайк-тестуванняспайк
Глава з теми: Види performance-тестів: load, stress, spike, soak →споживач
consumerсторона, що викликає API
Глава з теми: Контрактне тестування і сумісність версій →спостережуваність
observabilityздатність зрозуміти стан системи за телеметрією (трейси, метрики, логи)
не вживатиобсервабіліті
Глава з теми: Логи, моніторинг і спостережуваність для QA →стаб
stubдублер, що віддає задані відповіді
не вживатиконсервована відповідь
Глава з теми: Тестові дублери: stub, mock, fake, spy →стандарт мови
ECMAScriptстандартизована специфікація мови JavaScript (ECMA-262)
Глава з теми: JavaScript і Node.js: мова, рушії, середовища виконання →статичне тестування
static testingоцінювання робочого продукту без виконання коду (ISTQB)
Глава з теми: Статичне тестування і рев'ю →статичний аналіз
static analysisінструментальна перевірка структурованого артефакта без виконання (ISTQB)
Глава з теми: Статичне тестування і рев'ю →статус-код
status codeчисловий код результату HTTP-відповіді
Глава з теми: HTTP статус-коди →стейджинг
stagingпередпродове середовище
Глава з теми: Середовища, деплой і релізи →стек-трейс
stack traceнестандартний рядок із ланцюгом викликів на момент помилки
Глава з теми: Помилки та винятки: try/catch і стек-трейси →степ-дефініція
step definitionметод із виразом, що звʼязує його з кроками Gherkin
не вживативизначення степу
Глава з теми: BDD-інструменти: CucumberJS і Gherkin — механіка степів →стеш
stashвідкладений стан робочого дерева й індексу з поверненням до HEAD
не вживатисташ
Глава з теми: Скасування змін: reset, revert, stash →сторонній JavaScript
third party JavaScriptкод вендора, який хост-сторінка містить або підтягує й виконує, надаючи третій стороні «the exact same privileges that were granted to the user» (OWASP)
Глава з теми: Ланцюг постачання і залежності →страхувальна сітка
safety netнабір тестів, що ловить регресію до релізу й дає впевненість міняти код
не вживатисітка безпеки
Глава з теми: Автоматизація тестування: цілі, вигоди й межі →стрес-тестування
stress testingтип перф-тестування на межах і поза межами очікуваних навантажень або зі зменшеними ресурсами
Глава з теми: Види performance-тестів: load, stress, spike, soak →стрілочна функція
arrow functionфункційний вираз без власних this та arguments
не вживатистрілкова функція
Глава з теми: Функції, замикання та область видимості →строга рівність
strict equalityпорівняння без приведення типів (оператор ===)
Глава з теми: Змінні, типи даних і приведення типів →строгий режим (JS/TS)
strict mode (TypeScript)родина прапорців суворої перевірки типів
Глава з теми: TypeScript: типи, інтерфейси та строгий режим →строгий CSP
strict CSPполітика на nonce або хешах замість списку дозволених джерел; чинна провідна практика (MDN; OWASP)
Глава з теми: HTTP-заголовки безпеки, CSP і клікджекінг →структурований вивід
structured outputвивід моделі у формі, заданій схемою
Глава з теми: Tool use і function calling →сурогатний ключ
surrogate keyштучний технічний ідентифікатор рядка
Глава з теми: Реляційна модель: таблиці, ключі, зв'язки →схема
schemaформальний опис структури даних
Глава з теми: Перевірки відповіді: статус, тіло, заголовки, схема →сюїта
test suiteнабір тестів, обʼєднаних логічно
не вживатисьютсюїт
Глава з теми: Тест-кейси, чеклисти і тест-сюїти →
Т
таблиця рішень
decision tableмодель «умови × дії»: рядки — умови й дії, стовпці — правила
не вживатиматриця рішень
Глава з теми: Таблиці рішень →таблиця станів
state tableмодель «стани × події»; порожня клітинка = невалідний перехід
не вживатитаблиця переходів
Глава з теми: Переходи станів →таймаут
timeoutліміт часу очікування до переривання операції
не вживатитайм-аут
Глава з теми: Практичні сценарії AQA: флак і синхронізація →таймінг навігації
Navigation Timingмітки часу подій навігації документа й типу навігації
не вживатитайминг навігації
Глава з теми: Фронтенд-продуктивність і Core Web Vitals →таймінг ресурсів
Resource Timingмітки часу фаз завантаження кожного ресурсу сторінки
не вживатитайминг ресурсів
Глава з теми: Фронтенд-продуктивність і Core Web Vitals →тайпосквотинг
typosquattingпублікація шкідливих модулів у реєстрі під іменами, дуже схожими на популярні пакети (OWASP NPM Security)
Глава з теми: Ланцюг постачання і залежності →тарпітинг
tarpittingпрогресивне сповільнення відповідей виявленому боту замість 403, щоб не повідомляти йому про виявлення (OWASP)
Глава з теми: Автентифікація: атаки й тестування →темп ітерацій
pacingпауза після завершення транзакції заради утримання заданої частоти (термін не канонічний — див. сторінку)
не вживатипейсинг
Глава з теми: Модель навантаження: профіль, сценарії, think time →термінальний агент
terminal agentагентний інструмент кодування, що працює в теці проєкту й виконує команди
Глава з теми: Claude Code: базовий воркфлоу для QA →тест-ідентифікатор
test idявний атрибут (
data-testid,data-cy) як контракт між кодом і тестамине вживатитест-айді
Глава з теми: Локатори: стратегія стабільних селекторів →тест-процедура
test procedureупорядкований набір кейсів для виконання; продукт фази імплементації (ISTQB)
Глава з теми: Тест-кейси, чеклисти і тест-сюїти →тестова основа
test basisджерело, з якого виводять тести: вимоги, історії, код, досвід (ISTQB)
не вживатитест-базистестовий базис
Глава з теми: STLC: життєвий цикл тестування →тестова умова
test conditionте, що має бути перевірене; результат аналізу (ISTQB)
Глава з теми: Тест-кейси, чеклисти і тест-сюїти →тестове завдання
take-home assignmentетап найму, на якому кандидат виконує роботу поза співбесідою
Глава з теми: Тестове завдання →тестовий дублер
test doubleобʼєкт-замінник реальної залежності в тесті
не вживатидвійник
Глава з теми: Тестові дублери: stub, mock, fake, spy →тестовий процес
test processсім груп активностей від планування до завершення (ISTQB;
Глава з теми: STLC: життєвий цикл тестування →STLCсилабус не вживає — dec-0196)тестові дані
test dataдані, підготовлені для виконання тесту
Глава з теми: Тестові середовища і виконання тестів →тестові квадранти
testing quadrantsмодель Марика: business/technology facing × support the team/critique the product
не вживатиквадранти Кріспін
Глава з теми: Види тестування: класифікація →тестопридатність
testabilityнаскільки система придатна до тестування
Глава з теми: Тестування, QA і QC: базові поняття →тестування безпеки
security testingтип тестування, що встановлює безпеку компонента чи системи (ISTQB)
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →тестування ємності
capacity testingвизначення, скільки користувачів або транзакцій система підтримає з дотриманням заявлених цілей продуктивності
Глава з теми: Види performance-тестів: load, stress, spike, soak →тестування конфігурації і розгортання
Configuration and Deployment Management Testingдруга група тестів WSTG усередині «Web Application Security Testing» — одинадцять тестів 4.2.1–4.2.11 (WSTG 4.2)
Глава з теми: Security misconfiguration і розкриття даних →тестування масштабованості
scalability testingтестування здатності системи рости під майбутні вимоги без порушення чинних
Глава з теми: Види performance-тестів: load, stress, spike, soak →тестування на витривалість
endurance testingтестування стабільності під значним навантаженням протягом значного часу в операційному контексті системи
не вживатисоак-тестування
Глава з теми: Види performance-тестів: load, stress, spike, soak →тестування на проникнення
penetration testingвид динамічного тестування безпеки застосунку: оцінювання слабкостей і вразливостей без заподіяння шкоди, з імітацією атакувальника (ISTQB)
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →тестування переходів станів
state transition testingтехніка виведення кейсів із моделі станів і переходів
Глава з теми: Переходи станів →тестування підтримки
maintenance testingтестування змін у системі, що вже в експлуатації (ISTQB)
Глава з теми: Смоук, саніті, регресія і ретест →тестування продуктивності
performance testingпарасольковий тип тестування, що визначає продуктивність компонента або системи
Глава з теми: Performance testing: цілі та місце в QA-процесі →техніка тестування
test techniqueсистематичний спосіб вивести невеликий достатній набір кейсів
Глава з теми: Тест-дизайн: від вимоги до перевірки →тип даних
data typeконтракт значень стовпця, який перевіряє СУБД
Глава з теми: DDL, типи даних і обмеження цілісності →тип компанії
company typeкласифікація роботодавця: сервіс, аутстаф, продукт, стартап, R&D-центр
Глава з теми: Ринок і процес найму: від відгуку до офферу →типи метрик
metric typesчотири типи метрик інструментування: лічильник, датчик, гістограма, зведення
Глава з теми: Моніторинг, APM і спостережуваність →тіло
body / payloadкорисне навантаження запиту/відповіді
Глава з теми: HTTP: методи, структура, заголовки →токен (авторизація)
tokenобліковий секрет доступу: JWT, Bearer, CSRF-токен
Глава з теми: Автентифікація та авторизація →токен (LLM)
tokenодиниця тексту для LLM
Глава з теми: Токени, контекст і вартість →толерантний читач
tolerant readerклієнт, що бере лише потрібні поля й ігнорує решту
Глава з теми: Контрактне тестування і сумісність версій →точка зору
Point Of View (POV)логічна роль, від імені якої виконують перевірку авторизації (OWASP)
Глава з теми: Автоматизація security-перевірок для AQA/SDET →точка перегину
knee pointточка кривої, де вигода перестає зростати швидко (термін не канонічний — див. сторінку)
не вживатиперегин кривої
Глава з теми: Аналіз результатів і пошук вузьких місць →транзакція
transactionгрупа команд, що застосовується як одна операція «все або нічого»
Глава з теми: Транзакції та ACID →транспіляція без перевірки типів
transpile-onlyрежим запуску TypeScript зі стиранням типів без перевірки
Глава з теми: tsconfig і TypeScript у тестовому проєкті →трасування
traceabilityпростежуваність звʼязку вимога↔тест: базис ↔ testware ↔ результати ↔ дефекти (ISTQB)
не вживатитрейсабілітітрасовність
Глава з теми: Покриття вимог і трасування →трейс
traceзапис ходу виконання: дії, знімки й мережа за один прогін тесту (Playwright), стек або розподілений трейс
не вживатитрасування
Глава з теми: Звітність: артефакти, тріаж, тренди →три амігос
three amigosзустріч бізнесу, розробника й тестувальника навколо конкретної історії
Глава з теми: BDD і Gherkin: обіцянки і реальність →тривалість блокування
lockout durationчас, на який акаунт лишається заблокованим; альтернатива фіксованій — експоненційна (OWASP)
Глава з теми: Автентифікація: атаки й тестування →тригер
triggerпроцедура, яку СУБД запускає на подію зміни даних
Глава з теми: В'ю, збережені процедури і тригери →тризначна логіка
three-valued logicлогіка SQL із третім станом UNKNOWN поруч з істиною й хибою
Глава з теми: Функції, CASE і пастки NULL →тріада CIA
confidentiality, integrity, availabilityтри цілі безпеки — конфіденційність, цілісність і доступність (FIPS 199); сама назва є індустріальним ужитком, у джерелах її немає
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →тріаж
triageрозбір червоного прогону: баг продукту, баг тесту чи оточення — і з яким пріоритетом
не вживатитріажування
Глава з теми: Звітність: артефакти, тріаж, тренди →тротлінг
throttlingштучне обмеження швидкості мережі/запитів
не вживатитроттлінг
Глава з теми: DevTools: вкладка Network і дебаг →тунель
tunnelсліпий ретранслятор між двома зʼєднаннями, який повідомлень не змінює
Глава з теми: DNS, IP, порти та мережа →
У
угода про рівень сервісу
service level agreement (SLA)контракт із користувачами, що включає наслідки виконання або невиконання цілей
Глава з теми: Вимоги до продуктивності: NFR, SLA, SLO, SLI →узагальнений табличний вираз
common table expression (CTE)іменований підзапит у клозі WITH
Глава з теми: Підзапити і CTE (WITH), операції з множинами →умовний вираз
conditional expressionCASE, COALESCE, NULLIF — вирази, що обирають значення за умовою
Глава з теми: Функції, CASE і пастки NULL →упередження автоматизації
automation biasсхильність довіряти пропозиції системи більше, ніж власній перевірці
Глава з теми: Верифікація результатів AI →упередження привʼязки
anchoring (bias)схильність тримати першу гіпотезу чи побачене число попри нові дані
не вживатиприякоренняприякорюєтьсяприякорюватисяприякорилася
Глава з теми: Підтримка тестів і аналіз падінь →упередження судді
judge biasсистемний перекіс оцінки LLM-судді (позиція, багатослівність, самовподобання)
Глава з теми: Evals та LLM-as-judge →усічення таблиці
TRUNCATEшвидке видалення всіх рядків без сканування таблиці
Глава з теми: Зміна даних: INSERT, UPDATE, DELETE →успадкування
inheritanceмеханізм ООП: похідний клас переймає члени базового
не вживатиспадкуваннянаслідування
Глава з теми: ООП на тестовому коді →утилізація ресурсу
resource utilizationсередній час, протягом якого ресурс був зайнятий обслуговуванням роботи
Глава з теми: Метрики: response time, throughput, перцентилі →утилітарний тип
utility typeвбудований генерик, що будує новий тип з наявного
Глава з теми: TypeScript: генерики, утилітарні типи та звуження →
Ф
фазинг
fuzzingавтоматична подача програмі несподіваного, спотвореного або напівспотвореного вводу заради виявлення дефектів, вразливостей і неочікуваної поведінки (OWASP Fuzzing); WSTG уживає той самий термін як підхід «усе підряд» до маніпуляції параметрами, а CWE-89 — як динамічну техніку виявлення
не вживатифаззинг
Глава з теми: Інструменти й процес security-тестування →файл декларацій
declaration fileфайл із типами без реалізації
Глава з теми: tsconfig і TypeScript у тестовому проєкті →файл памʼяті
memory fileфайл проєктних інструкцій, який агент читає на старті сесії (CLAUDE.md)
Глава з теми: Пам'ять, скіли та слеш-команди →фактор роботи
work factorкількість ітерацій хешування на кожен пароль, зазвичай записана в самому виводі хеша (OWASP)
Глава з теми: Автентифікація: атаки й тестування →фасета
facetвимір фільтра в пошуку: набір значень, за якими звужують видачу
не вживатигрань фільтра
Глава з теми: Ринок і процес найму: від відгуку до офферу →фейк
fakeробоча спрощена реалізація залежності
Глава з теми: Тестові дублери: stub, mock, fake, spy →фейковий SMTP
fake SMTPприймач, що вдає SMTP-сервер і віддає перехоплені листи через API замість доставки адресатам; ужитковий термін без канонічного першоджерела — домашній канон за рішенням власника dec-0781
Глава з теми: Мокання залежностей: стаби, mock-сервери, вебхуки →фіксація сесії
session fixationатака, у якій ідентифікатор сесії підсаджують жертві до її входу й далі користуються вже автентифікованою сесією (OWASP)
Глава з теми: Сесії та токени: cookie, JWT, OAuth →фікстура
fixtureкерований setup/teardown-ресурс для тесту
не вживатифіксчер
Глава з теми: Тестовий стек зсередини: ранер, фікстури, хуки, конфігурація →фільтр пошуку LDAP
LDAP search filterвираз пошуку в LDAP, записаний польською, тобто префіксною, нотацією (OWASP)
Глава з теми: Інʼєкції: SQL, NoSQL, command →фільтрація
WHERE clauseвідбір рядків за умовою до групування
Глава з теми: SELECT: вибірка, фільтрація, сортування →фіча-флаг
feature toggle / feature flagперемикач, що дозволяє відділити реліз фічі від розгортання коду
не вживатитумблерфіче-флагфіч-флагпрапорець фічіпрапорці функціональності
Глава з теми: Середовища, деплой і релізи →флак
flakinessім.: нестабільність/недетермінізм тестів (джерело флаку)
не вживатифлейкіфлаки
Глава з теми: Флакі-тести: причини, діагностика, лікування →флакі
flakyприкм.: недетермінований, нестабільний (про тест)
не вживатифлейкіфлаки
Глава з теми: Флакі-тести: причини, діагностика, лікування →флакі-тест
flaky testтест, що падає недетерміновано без зміни коду
не вживатифлейкіфлаки
Глава з теми: Флакі-тести: причини, діагностика, лікування →фолбек
fallbackзапасний шлях, на який система переходить, коли основний недоступний
Глава з теми: HTTP/2 і HTTP/3: еволюція протоколу →фрагмент сторінки
page fragmentте саме, що компонентний об'єкт, у термінах CodeceptJS
Глава з теми: Page Object: від класики до компонентів →
Х
характеристика якості
quality characteristicкатегорія атрибутів якості, що впливає на якість продукту (ISO/IEC 25002:2024, 3.17)
Глава з теми: Тестування, QA і QC: базові поняття →харденінг
hardeningприведення конфігурації до безпечного стану: вимкнути зайве, змінити дефолти, закрити доступи
не вживатизагартуваннягартуванняужорсточення
Глава з теми: Security misconfiguration і розкриття даних →хелпер
helperбекенд, що виконує кроки сценарію в CodeceptJS (Playwright, WebDriver, Puppeteer, Appium)
не вживатихелпер-функція
Глава з теми: CodeceptJS: актор, хелпери і сценарний стиль →хеш-функція
hash functionфункція, що з входу змінної довжини дає вихід фіксованої довжини (дайджест) і має бути стійкою до колізій (MDN)
не вживатигешгешуваннягешфункція
Глава з теми: Криптографія і транспорт для QA →хешування паролів
password hashingперетворення пароля незворотним алгоритмом замість оборотного шифрування (OWASP Cryptographic Storage; RFC 9106)
Глава з теми: Криптографія і транспорт для QA →хибна конфігурація безпеки
Security Misconfigurationнебезпечне налаштування системи, застосунку чи хмарного сервісу, що створює вразливість (A02:2025)
Глава з теми: Security misconfiguration і розкриття даних →хибна конфігурація хмарного сховища
cloud storage misconfigurationнеправильна конфігурація контролю доступу до сервісу сховища: «Improper access control configuration, however, may result in sensitive information exposure, data being tampered, or unauthorized access» (WSTG-CONF-11)
Глава з теми: Security misconfiguration і розкриття даних →хибне значення
falsy valueзначення, що в булевому контексті вважається false
Глава з теми: Змінні, типи даних і приведення типів →хук
git hookпрограма, що спрацьовує в певній точці виконання Git (обходиться
Глава з теми: Git для AQA: bisect, blame, хуки й теги →--no-verify)
Ц
цифровий підпис
digital signatureмеханізм, що дає автентифікацію, цілісність і незаперечність разом (OWASP)
Глава з теми: Криптографія і транспорт для QA →цілісність даних
data integrityвідповідність даних інваріантам схеми
Глава з теми: Тестування БД: цілісність даних і міграції →ціль безпеки
security objectiveконфіденційність, цілісність або доступність (FIPS 199, Appendix A)
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →ціль рівня сервісу
service level objective (SLO)цільове значення або діапазон для рівня сервісу, який міряє індикатор
Глава з теми: Вимоги до продуктивності: NFR, SLA, SLO, SLI →
Ч
час відповіді
response timeчас транзакції від ініціації до завершення оброблення, без часу на роздуми
Глава з теми: Метрики: response time, throughput, перцентилі →час на роздуми
think timeпауза між діями всередині сценарію, що імітує реального користувача
не вживатитінк-тайм
Глава з теми: Модель навантаження: профіль, сценарії, think time →час циклу
cycle timeчас від старту айтема до його завершення (Kanban)
Глава з теми: Agile для QA: Scrum і Kanban →часова SQL-інʼєкція
time-based blind SQL injectionсліпа інʼєкція, у якій ознакою виконання запиту є пауза бази на задану кількість часу перед відповіддю (OWASP)
Глава з теми: Інʼєкції: SQL, NoSQL, command →частка помилок
error rateчастка невдалих запитів від усіх виконаних за прогін
Глава з теми: Метрики: response time, throughput, перцентилі →часткові дані
partial dataвідповідь, у якій частина полів заповнена, а частина впала
Глава з теми: GraphQL: особливості тестування →челендж
challengeвимога автентифікації у відповіді 401: схема й параметри в заголовку
Глава з теми: Автентифікація та авторизація →WWW-Authenticateчерга недоставлених
dead letter queue (DLQ)черга для повідомлень, які не вдалося обробити
не вживатидед-леттер
Глава з теми: SOAP, gRPC і асинхронні API →чотирифазний тест
four-phase testструктура тесту: підготовка → дія → перевірка → прибирання
Глава з теми: Анатомія автотесту: AAA, незалежність, атомарність →
Ш
шар
layerрезультат однієї інструкції Dockerfile (перебудовуються лише змінені)
не вживатилейер
Глава з теми: Docker і тестові середовища →шардінг
shardingрозбиття сюїти на частини, що виконуються на різних машинах
не вживатишардинг
Глава з теми: Паралелізація: воркери, шардінг, масштабування →швидкість відгуку
responsivenessяк швидко інтерфейс реагує на дію користувача
Глава з теми: Фронтенд-продуктивність і Core Web Vitals →широкий і поверхневий
broad and shallowопис охоплення смоуку: багато перевірок, і кожна неглибока
не вживатимілкий
Глава з теми: Смоук, саніті, регресія і ретест →шлюз
gatewayпосередник, що назовні поводиться як origin-сервер; він же reverse proxy
Глава з теми: DNS, IP, порти та мережа →
Я
якір довіри
trust anchorCA, з чийого сертифіката починається дійсний ланцюг; вибір якоря — питання політики, а не протоколу (RFC 5280)
Глава з теми: Криптографія і транспорт для QA →
A
ABAC
Attribute-Based Access Control (ABAC)модель, де запити субʼєкта на операції над обʼєктами дозволяються чи забороняються за атрибутами субʼєкта, атрибутами обʼєкта, умовами середовища й політиками, сформульованими в цих атрибутах і умовах (NIST SP 800-162 с. 7, наведено OWASP)
Глава з теми: Авторизація та контроль доступу →abuse case
abuse caseвипадок використання, у якому актори зі злим наміром шкодять системі або іншим акторам (ISTQB)
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →AEAD
authenticated encryption with associated dataавтентифіковане шифрування, що дає конфіденційність разом із цілісністю й автентичністю; до TLS 1.2 не підтримувалося (OWASP; RFC 8996)
Глава з теми: Криптографія і транспорт для QA →allow-list
allowlistвалідація, що описує рівно те, що дозволено, і за визначенням забороняє все інше (OWASP)
не вживатибілі списки
Глава з теми: SSRF, завантаження файлів і XXE →annotated-тег
annotated tagхешований тег-обʼєкт із автором, датою, повідомленням і можливим підписом
Глава з теми: Git для AQA: bisect, blame, хуки й теги →Argon2id
Argon2idосновний варіант Argon2: перша половина першого проходу як Argon2i, решта як Argon2d; реалізація MUST його підтримувати (RFC 9106)
Глава з теми: Криптографія і транспорт для QA →ASVS
Application Security Verification Standardстандарт вимог безпеки до вебзастосунків і сервісів від OWASP: три рівні перевірки (L1/L2/L3), кожна вимога перевірна з вердиктом pass/fail
Глава з теми: Інструменти й процес security-тестування →async-функція
async functionфункція, що завжди повертає проміс
Глава з теми: Асинхронність: Promises, async/await і паралельність →
B
Base64
Base64схема кодування «двійкове → текст», що подає двійкові дані ASCII-рядком у 64-ковій системі числення (MDN)
Глава з теми: Криптографія і транспорт для QA →baseline-скан
ZAP Baseline scanскрипт із Docker-образів ZAP, що пускає павука по цілі (типово 1 хвилина) і чекає на пасивне сканування, не виконуючи реальних атак (ZAP)
Глава з теми: Автоматизація security-перевірок для AQA/SDET →bind-змінна
bind variableзмінна, якою базі повідомляють, що входи цього динамічного SQL — «дані», а не можливий код (OWASP)
Глава з теми: Інʼєкції: SQL, NoSQL, command →black-box
black-boxтест-дизайн за зовнішньою поведінкою без доступу до коду
не вживатичорна/чорноскриньк-блек-боксчорний ящик
Глава з теми: Тест-дизайн: від вимоги до перевірки →blind XSS
Blind Cross-site Scriptingформа персистентного XSS: пейлоад зберігається на сервері й повертається жертві вже з бекенд-застосунку (OWASP)
Глава з теми: XSS: міжсайтовий скриптинг →blue-green
blue-green deploymentдва максимально ідентичні продакшен-середовища з перемиканням роутера
Глава з теми: Середовища, деплой і релізи →bounding box
bounding boxпрямокутник, що описує положення й розміри елемента на сторінці
не вживатиобмежувальна рамка
Глава з теми: Візуальне тестування: скріншот-порівняння →bug bounty
bug bounty programпрограма винагород, що мотивує дослідників знаходити й повідомляти вразливості; посередником зазвичай є стороння платформа (OWASP)
Глава з теми: Інструменти й процес security-тестування →Burp Suite
Burp Suiteнабір для ручного й автоматизованого тестування безпеки вебзастосунку (PortSwigger)
Глава з теми: Інструменти й процес security-тестування →
C
canvas
canvasелемент HTML, на якому скрипт малює растрову графіку
Глава з теми: CORS і політика одного походження →CAPTCHA
CAPTCHAконтроль глибини захисту проти автоматизованих спроб входу: робить перебір дорожчим і довшим, але запобіжником не є і блокування не заміняє (OWASP; WSTG-ATHN-03)
не вживатикапча
Глава з теми: Автентифікація: атаки й тестування →checkout
checkoutgit-команда перемикання робочого дерева на інший коміт, гілку або стан файлу (сучасний розподіл —
switchіrestore)не вживатичек-аут
Глава з теми: Скасування змін: reset, revert, stash →cherry-pick
cherry-pickнакладання зміни наявного коміту з записом нового коміту
не вживатичеррі-пік
Глава з теми: Rebase, cherry-pick і переписування історії →CLS
Cumulative Layout Shiftоцінка найбільшої серії несподіваних зсувів розкладки за життя сторінки
Глава з теми: Фронтенд-продуктивність і Core Web Vitals →CNCF
Cloud Native Computing Foundationфундація, під якою живе OpenTelemetry (не перекладається)
Глава з теми: Тестування мікросервісів: стратегія →confirmation testing
confirmation testingперевірка, що конкретний дефект справді виправлено (термін ISTQB замість
Глава з теми: Смоук, саніті, регресія і ретест →re-testing)Core Web Vitals
Core Web Vitalsнабір із трьох польових метрик користувацького досвіду: LCP, INP, CLS
не вживатиосновні веб-показники
Глава з теми: Фронтенд-продуктивність і Core Web Vitals →CORP
Cross-Origin-Resource-Policyзаголовок, яким власник ресурсу вказує, кому дозволено його підключати; блокує крос-оріджин запити режиму
Глава з теми: HTTP-заголовки безпеки, CSP і клікджекінг →no-cors(MDN)credential stuffing
credential stuffingавтоматизоване підставляння вкрадених пар «логін+пароль» у форми входу заради доступу до чужих облікових записів (OWASP)
Глава з теми: Автентифікація: атаки й тестування →CrUX
Chrome User Experience Reportпублічний датасет польових вимірів реальних користувачів Chrome
Глава з теми: Фронтенд-продуктивність і Core Web Vitals →CSPRNG
cryptographically secure pseudo-random number generatorгенератор псевдовипадкових чисел із більшою ентропією, придатний для безпекових потреб на відміну від звичайного PRNG (OWASP)
Глава з теми: Криптографія і транспорт для QA →CSRF-токен
CSRF tokenнепередбачуване значення, яке сервер вбудовує у видану сторінку; легітимна сторінка додає його до стано-змінного запиту, і сервер виконує запит лише при збігу (MDN)
Глава з теми: CSRF і SameSite →CVE
Common Vulnerabilities and Exposuresкаталог публічно розкритих вразливостей у випущених пакетах ПЗ (ISTQB)
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →CVSS
Common Vulnerability Scoring Systemвідкритий фреймворк для передавання характеристик і серйозності вразливостей ПЗ (FIRST v4.0)
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →CWE
Common Weakness Enumerationрозроблюваний спільнотою список слабкостей ПЗ та апаратури, які можуть стати вразливостями (MITRE)
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →CWE Top 25
CWE Top 25 Most Dangerous Software Weaknessesщорічний зріз найпоширеніших і найвпливовіших слабкостей, зібраний зі статистики записів CVE
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →
D
DAST
Dynamic Application Security Testing (DAST)автоматичні сканери, що перевіряють запущений застосунок «normally from the outside»: XSS, інʼєкції, обхід шляху, небезпечна конфігурація сервера (OWASP Vulnerability Scanning Tools)
Глава з теми: Автоматизація security-перевірок для AQA/SDET →default-політика
default policyполітика з іменем
Глава з теми: XSS: міжсайтовий скриптинг →default, яку user agent викликає неявно щоразу, коли в сінк передали звичайний рядок; її відсутність абоnullдає порушення CSP (W3C)Definition of Workflow
Definition of Workflow (DoW)спільне явне розуміння потоку; шість обовʼязкових елементів (Kanban)
не вживатиопис воркфлоу
Глава з теми: Agile для QA: Scrum і Kanban →deny-list
denylistперелік відомих небезпечних шаблонів, який працює лише як додатковий шар і доповнює, а не заміщає allow-list (OWASP)
не вживатиденойлистденайлістблок-листчорні списки
Глава з теми: SSRF, завантаження файлів і XXE →Dependabot
Dependabotмеханізм GitHub, що сповіщає про вразливі залежності й піднімає PR двох різних типів: security-апдейти на відому вразливість і version-апдейти як гігієну (GitHub Docs)
Глава з теми: Ланцюг постачання і залежності →detached HEAD
detached HEADстан, коли HEAD указує на коміт, а не на гілку
Глава з теми: Гілки та злиття →device lab
device labнабір реальних пристроїв — свій або хмарний, — на яких ганяють тести
Глава з теми: Кросбраузерність і адаптивна верстка →DevSecOps
DevSecOpsдодавання кроків безпеки до наявного пайплайна розробки заради мети «detect security issues (by design or application vulnerability) as fast as possible» і культури shift-left (OWASP DevSecOps Guideline; формального означення самого терміна джерела не дають)
Глава з теми: Інструменти й процес security-тестування →DOM XSS-сінк
DOM XSS injection sinkсінк, що обчислює вхідний рядок так, що недовірене значення дає DOM XSS; у специфікації їх понад 60 (W3C)
Глава з теми: XSS: міжсайтовий скриптинг →DOM-based XSS
DOM Based XSS (type-0)атака, у якій пейлоад виконується через зміну DOM-оточення власного клієнтського скрипта сторінки; сама HTTP-відповідь при цьому не змінюється (OWASP)
Глава з теми: XSS: міжсайтовий скриптинг →draft-PR
draft pull requestPR, позначений як чернетка: ревʼю не запитується, мердж заблоковано
не вживатичернетковий PR
Глава з теми: Pull Request і стратегії гілкування →DRY
DRY (Don't Repeat Yourself)кожен фрагмент знання має єдине авторитетне представлення в системі
Глава з теми: Принципи дизайну тестового коду: DRY, KISS, YAGNI, композиція →DVWA
Damn Vulnerable Web Application (DVWA)навмисно вразливий вебзастосунок на PHP/MariaDB — легальний майданчик, щоб перевіряти навички й інструменти та навчати (README)
Глава з теми: Інструменти й процес security-тестування →
E
edge case
edge caseнетиповий вхід або стан на межі очікуваного, який легко пропустити; канон — латиниця, множина
edge casesне вживатикрайовий випадоккрайові випадкикрайовий кейскрайові сценаріїкрайові форматикрайові перевірки
Глава з теми: Тестові дані: граничні значення, генерація, ізоляція →edge-вузол
edge nodeвузол CDN, найближчий до користувача, який віддає закешований контент
не вживатикрайовий вузолкрайові вузли
Глава з теми: Кешування →enum
enumконструкція TypeScript, що існує в рантаймі як обʼєкт
Глава з теми: TypeScript: типи, інтерфейси та строгий режим →ER-діаграма
entity-relationship diagramсхема сутностей і звʼязків між ними
Глава з теми: Реляційна модель: таблиці, ключі, зв'язки →escape rate
escape rateбаги, що просочилися у прод попри зелену сюїту (наша назва, dec-0210)
Глава з теми: Стратегія автоматизації з нуля: аудит, пріоритети, метрики →example mapping
example mappingтехніка розмови: story → rules → examples → questions
Глава з теми: BDD і Gherkin: обіцянки і реальність →
F
fan-out
fan-outпастка агрегації: зʼєднання 1:N розмножує рядки, і сума рахує їх повторно
не вживатипастка віяла
Глава з теми: JOIN: типи з'єднань таблиць →fast-forward
fast-forwardзлиття пересуванням вказівника гілки, коли зливана історія вже є нащадком поточної
не вживатишвидке перемотування
Глава з теми: Гілки та злиття →FCP
First Contentful Paintчас до появи на екрані першої частини вмісту сторінки
Глава з теми: Фронтенд-продуктивність і Core Web Vitals →fencepost-помилка
fencepost errorокремий випадок off-by-one: скільки стовпів треба на N прольотів огорожі
не вживатипроблема стовпів і прольотів
Глава з теми: Граничні значення →few-shot
few-shot promptingпромпт із кількома прикладами «вхід → вихід» без донавчання ваг
Глава з теми: Промптинг для QA →flame graph
flame graphвізуалізація профілю: ширина смуги — частка часу, вкладеність — стек викликів
не вживатиполумʼяний графполум'яний граф
Глава з теми: Моніторинг, APM і спостережуваність →force push
force pushpush, що вимикає перевірку «віддалений реф є предком локального»
Глава з теми: Rebase, cherry-pick і переписування історії →forced browsing
forced browsingатака на перебір і доступ до ресурсів, на які застосунок не посилається, але які лишаються досяжними (OWASP)
Глава з теми: Авторизація та контроль доступу →frame busting
frame bustingклієнтський скрипт у самій сторінці, який не дає завантажити її у фреймі (OWASP; WSTG)
Глава з теми: HTTP-заголовки безпеки, CSP і клікджекінг →frame-ancestors
frame-ancestorsдиректива CSP, що перелічує дозволених батьків, які можуть вбудувати сторінку (MDN)
Глава з теми: HTTP-заголовки безпеки, CSP і клікджекінг →fuzz-вектор
fuzz vector«known-to-be-dangerous values» під кожен тип даних, які фазер підставляє або комбінує (OWASP)
Глава з теми: Інструменти й процес security-тестування →
G
Gang of Four
Gang of Four (GoF)усталена назва книги «Design Patterns» (1994, 23 патерни) і четвірки її авторів
Глава з теми: Патерни в автоматизації: Screenplay, Builder, Factory, Facade →god object
god objectобʼєкт із надто багатьма незвʼязаними методами й типами (антипатерн)
Глава з теми: Page Object: від класики до компонентів →golden set
golden setкурований набір входів з еталоном або критерієм для evals
Глава з теми: Evals та LLM-as-judge →gray-box
gray-boxчасткове знання структури + перевірка зовнішньої поведінки
не вживатисіра/сіроскриньк-грей-бокссірий ящик
Глава з теми: Види тестування: класифікація →grounding
groundingпривʼязка відповіді моделі до наданих джерел замість памʼяті ваг
не вживатизаземлення
Глава з теми: Тестування AI-застосунків →
H
happy path
happy pathосновний успішний сценарій без помилок і edge case
не вживатищасливий шлях
Глава з теми: Сценарії використання й критерії приймання →HEAD
HEADвказівник на локальну гілку, на якій ти зараз (не перекладається)
Глава з теми: Гілки та злиття →headless-режим (агента)
headless modeнеінтерактивний прогін агента без людини в контурі
Глава з теми: Сабагенти й оркестрація →heap
heapобласть памʼяті JVM під обʼєкти; її межу задають ключами
Глава з теми: Середовище, генератори навантаження і достовірність →-Xmxі-XmsHOL-блокування
head-of-line blockingзатримка всієї черги через перший елемент, який не вдається доставити або обробити
Глава з теми: HTTP/2 і HTTP/3: еволюція протоколу →honeypot-поле
honeypot (hidden form field)приховане поле форми, яке заповнюють лише боти; заповнене поле означає відхилення запиту (OWASP)
Глава з теми: Автентифікація: атаки й тестування →HOTP
HMAC-based One-Time Password (HOTP)алгоритм генерації одноразових паролів на основі HMAC, де рухомий фактор — лічильник (RFC 4226)
Глава з теми: Автентифікація: атаки й тестування →HSTS
HTTP Strict Transport Securityзаголовок, що зобовʼязує браузер звертатися до хоста лише через HTTPS і сам підвищувати HTTP-спроби (MDN; RFC 6797)
Глава з теми: HTTP-заголовки безпеки, CSP і клікджекінг →HTTP Observatory
HTTP Observatoryінструмент Mozilla для автоматичної оцінки HTTP-заголовків і налаштувань безпеки сайту (MDN)
Глава з теми: HTTP-заголовки безпеки, CSP і клікджекінг →
I
IDOR
Insecure Direct Object Reference (IDOR)вразливість, коли атакувальник дістає або змінює обʼєкти, маніпулюючи ідентифікаторами в URL чи параметрах застосунку, через відсутню перевірку доступу (OWASP)
Глава з теми: Авторизація в API: ролі, доступи, негативні сценарії →INP
Interaction to Next Paintзатримка від взаємодії користувача до наступного намальованого кадру
Глава з теми: Фронтенд-продуктивність і Core Web Vitals →
J
JS-рушій
JavaScript engineсередовище виконання JS (V8 тощо)
не вживатирушій
Глава з теми: Виконання JavaScript та event loop →Juice Shop
OWASP Juice Shopвразливий стенд, який піднімають у себе, щоб атакувати легально — активні атаки дозволені лише проти цілі, на тестування якої є дозвіл
Глава з теми: Інструменти й процес security-тестування →
K
KISS
KISS (Keep it simple, stupid)простота як мета дизайну: найпростіше рішення, що працює
Глава з теми: Принципи дизайну тестового коду: DRY, KISS, YAGNI, композиція →
L
LCP
Largest Contentful Paintчас рендерингу найбільшого зображення, тексту чи відео у видимій області
Глава з теми: Фронтенд-продуктивність і Core Web Vitals →LDAP-інʼєкція
LDAP injectionнаслідок недостатньої санітизації й валідації вводу, що дозволяє зловмисникам вичитувати з каталогу закриту інформацію (OWASP)
Глава з теми: Інʼєкції: SQL, NoSQL, command →Listener
Listener (JMeter)елемент плану JMeter, що збирає й показує результати семплів
Глава з теми: Інструменти навантаження: JMeter, k6, Gatling →LLM-суддя
LLM-as-a-judgeоцінювання виводу однієї моделі іншою за рубрикою
Глава з теми: Evals та LLM-as-judge →lock-файл
lockfileфайл, що обмежує залежності застосунку конкретною попередньо перевіреною версією й дає детерміновану інсталяцію в різних середовищах (OWASP NPM Security; Software Supply Chain Security)
не вживатилок-файл
Глава з теми: Ланцюг постачання і залежності →login CSRF
login CSRFCSRF проти форми входу; помʼякшується пре-сесіями й токеном у самій формі логіна (OWASP)
Глава з теми: CSRF і SameSite →long polling
long pollingзапит, який сервер тримає відкритим до появи даних, замість частих опитувань
не вживатидовгий полінг
Глава з теми: WebSockets і реалтайм →
M
MCP
Model Context Protocolвідкритий стандарт зʼєднання AI-застосунків із зовнішніми системами поверх JSON-RPC 2.0
Глава з теми: MCP: протокол, сервери, інструменти →memory-hard функція
memory-hard functionфункція, що навмисно вимагає багато памʼяті, щоб атакувальнику не допомагало нарощування обчислювальних блоків (RFC 9106)
Глава з теми: Криптографія і транспорт для QA →merge queue
merge queueчерга, що перевіряє PR проти актуальної цілі й уже наявних у черзі PR
не вживатимерж-черга
Глава з теми: Pull Request і стратегії гілкування →merge-коміт
merge commitкоміт із більш ніж одним батьком, результат три-стороннього злиття
Глава з теми: Гілки та злиття →merge-конфлікт
merge conflictта сама частина того самого файлу змінена по-різному у двох зливаних гілках
не вживатиконфлікт злиття
Глава з теми: Merge-конфлікти: причини й розв'язання →
N
nonce (CSP)
nonceвипадкове значення, яке сервер генерує на кожну відповідь і за яким браузер упізнає дозволений скрипт (MDN)
Глава з теми: HTTP-заголовки безпеки, CSP і клікджекінг →nosniff
X-Content-Type-Options: nosniffєдине значення заголовка, що забороняє браузеру вгадувати MIME-тип і блокує невідповідні типи для
Глава з теми: HTTP-заголовки безпеки, CSP і клікджекінг →scriptіstyle(MDN)NoSQL-інʼєкція
NoSQL injectionнебезпечна побудова обʼєктів запиту або рядків запиту з недовіреного вводу (OWASP)
Глава з теми: Інʼєкції: SQL, NoSQL, command →
O
Object Mother
Object Motherклас-фабрика стандартних наборів тестових даних
Глава з теми: Тест-дані: фабрики, фікстури, ізоляція →off-by-one
off-by-one errorпомилка на межі: діапазон або цикл зачіпає на один елемент більше чи менше
не вживатипомилка на одиницю
Глава з теми: Граничні значення →OpenID Connect
OpenID Connect (OIDC)простий шар ідентичності над OAuth 2.0, що дає клієнту перевірити особу користувача за автентифікацією, виконаною сервером авторизації (OIDC Core 1.0)
Глава з теми: Сесії та токени: cookie, JWT, OAuth →out-of-band (OOB)
out-of-bandканал поза основним обміном: сигнал спрацювання йде окремим протоколом (DNS-запит, HTTP-колбек)
не вживатипозасмуговий
Глава з теми: Інʼєкції: SQL, NoSQL, command →OWASP Benchmark
OWASP Benchmarkпроєкт, що міряє дієвість інструментів виявлення вразливостей; його бал названо критерієм точності при виборі SAST (OWASP)
Глава з теми: Інструменти й процес security-тестування →OWASP Top 10
OWASP Top 10документ-орієнтир, що фіксує широкий консенсус про найкритичніші ризики безпеки вебзастосунків
Глава з теми: Безпека очима QA: модель загроз і OWASP Top 10 →
P
page object
page objectклас, що інкапсулює локатори й дії однієї сторінки застосунку; канон — латиниця
не вживатисторінковий обʼєктсторінковий об'єкт
Глава з теми: Page Object: від класики до компонентів →passkey
passkey (FIDO2)форма MFA, що поєднує фактор володіння з фактором знання або біометрією; стійка до фішингу й без тертя для користувача (OWASP)
Глава з теми: Автентифікація: атаки й тестування →password spraying
password sprayingперевірка одного слабкого пароля проти великої кількості різних акаунтів, щоб не спрацювало блокування (OWASP)
Глава з теми: Автентифікація: атаки й тестування →path traversal
path traversalслабкість, за якої шлях будується із зовнішнього вводу, а спецелементи в ньому не нейтралізовано, тож шлях резолвиться поза дозволеною директорією (CWE-22)
Глава з теми: SSRF, завантаження файлів і XXE →Performance API
Performance APIгрупа веб-стандартів і таймлайн для вимірювання продуктивності сторінки
не вживатиAPI вимірювання продуктивності
Глава з теми: Фронтенд-продуктивність і Core Web Vitals →Permissions-Policy
Permissions-Policyзаголовок, що дозволяє й забороняє можливості браузера в документі та в його
Глава з теми: HTTP-заголовки безпеки, CSP і клікджекінг →iframe(MDN)pickaxe
pickaxeпошук в історії коміту, де фрагмент коду зʼявився чи зник (пошук у діфі)
не вживатикайло
Глава з теми: Git для AQA: bisect, blame, хуки й теги →PKCE
Proof Key for Code Exchange (PKCE)механізм захисту публічного клієнта від перехоплення коду авторизації: крадений код без
Глава з теми: Сесії та токени: cookie, JWT, OAuth →code_verifierна token endpoint не обміняти (RFC 7636)Playwright Inspector
Playwright InspectorGUI для покрокового дебагу тестів Playwright
Глава з теми: Playwright: дебаг, trace viewer і репортинг →post-mortem-розбір
post-mortemрозбір уже завершеного прогону за збереженими артефактами, без повторного запуску
не вживатипосмертнийпіслясмертний
Глава з теми: Звітність: артефакти, тріаж, тренди →preload (HSTS)
HSTS preloadзгода власника на включення домену в список попереднього завантаження; вимагає
Глава з теми: HTTP-заголовки безпеки, CSP і клікджекінг →max-ageне менше року йincludeSubDomains(MDN; OWASP)property-based тестування
property-based testingперевірка інваріанта на згенерованих даних замість фіксованого набору
Глава з теми: Тестові дані: граничні значення, генерація, ізоляція →provenance
provenanceперевірна інформація про програмний артефакт — де, коли і як його вироблено (означення SLSA 1.0, цитоване OWASP); генерує його платформа збірки, а не локальна машина
Глава з теми: Ланцюг постачання і залежності →pull-модель
pull modelмодель збору метрик, у якій збирач сам ходить по ендпоінти сервісів
не вживатимодель витягування
Глава з теми: Моніторинг, APM і спостережуваність →
R
RAG
retrieval-augmented generationгенерація з доповненням пошуком: спершу знайти документи, потім відповісти на їхній основі
Глава з теми: Тестування AI-застосунків →ratchet
ratchetмеханізм якості, що дозволяє метриці лише покращуватися: досягнуте значення стає новим порогом
не вживатихраповик
Глава з теми: Стратегія якості в пайплайні →RBAC
Role-Based Access Control (RBAC)модель, у якій доступ дається чи забороняється за ролями: права вішаються на роль, а сутність успадковує права своїх ролей (OWASP)
Глава з теми: Авторизація та контроль доступу →ReBAC
Relationship-Based Access Control (ReBAC)модель, що дає доступ за звʼязками між ресурсами — напр. редагувати допис може лише його автор (OWASP)
Глава з теми: Авторизація та контроль доступу →rebase
rebaseпересадка серії комітів на іншу початкову точку (дає нові хеші)
не вживатирібейсребейз
Глава з теми: Rebase, cherry-pick і переписування історії →Referrer-Policy
Referrer-Policyзаголовок, що керує обсягом даних про джерело переходу в заголовку
Глава з теми: HTTP-заголовки безпеки, CSP і клікджекінг →Referer(MDN)reflog
reflogлокальний журнал того, коли вершини рефів оновлювалися
не вживатирефлог
Глава з теми: Скасування змін: reset, revert, stash →refresh-токен
refresh tokenобліковка, потрібна лише щоб отримати новий токен доступу, коли поточний став невалідним або протермінувався (RFC 6749 §1.5)
Глава з теми: Сесії та токени: cookie, JWT, OAuth →replay-атака
replay attackповторне надсилання перехопленого валідного запиту, щоб система виконала його вдруге
не вживатиатака повторного відтворення
Глава з теми: HTTP/2 і HTTP/3: еволюція протоколу →report-режим CSP
Content-Security-Policy-Report-Onlyзаголовок, що віддає політику, яка не примушується: порушення звітуються, нічого не блокується (W3C CSP3; OWASP)
Глава з теми: HTTP-заголовки безпеки, CSP і клікджекінг →requestAnimationFrame
requestAnimationFrameAPI браузера: колбек, який виконується перед наступним кадром відмальовки
не вживатипокадровий колбек
Глава з теми: Боротьба з флаком засобами інструмента →retention
retentionчас, протягом якого брокер зберігає повідомлення
не вживатиретеншн
Глава з теми: SOAP, gRPC і асинхронні API →RTT
round-trip timeчас повного циклу «запит — відповідь» між клієнтом і сервером
не вживатимережеві поїздкикруговий обхідкругові обходи
Глава з теми: DNS, IP, порти та мережа →
S
safe harbor
safe harborполітика, що дозволяє легально тестувати, доки дослідник лишається в межах scope і правил програми; вихід за них може бути кримінальним злочином (OWASP)
Глава з теми: Інструменти й процес security-тестування →safelisted-заголовок
CORS-safelisted headerзаголовок запиту, який CORS дозволяє без preflight
не вживатинесейфлістовий
Глава з теми: CORS і політика одного походження →SameSite
SameSiteатрибут кукі, що обмежує її область так, що вона додається до запиту, лише якщо запит є same-site (rfc6265bis §4.1.2.7)
Глава з теми: CSRF і SameSite →SAMM
Software Assurance Maturity Model (SAMM)відкритий фреймворк, що допомагає організації сформулювати й реалізувати стратегію безпеки ПЗ під її конкретні ризики (OWASP)
Глава з теми: Інструменти й процес security-тестування →SARIF
Static Analysis Results Interchange Format (SARIF)відкритий стандарт обміну результатами статичного аналізу, на якому тримається сумісність зі сторонніми інструментами (GitHub Docs; OWASP називає його критерієм вибору SAST)
Глава з теми: Автоматизація security-перевірок для AQA/SDET →SAST
Static Application Security Testing (SAST)інструменти аналізу вихідного або зібраного коду, що допомагають знайти дефекти безпеки (OWASP Source Code Analysis Tools; гайдлайн DevSecOps уживає форму «Static Application Security Test» — dec-1996)
Глава з теми: Інструменти й процес security-тестування →SBOM
Software Bill of Materialsмашиночитний перелік компонентів із версіями, контрольними сумами й метаданими (OWASP Dependency Graph SBOM); A03:2025 вимагає вести його централізовано на весь продукт (домівку рядка перенесено з категорійної сторінки A03 на профільну — dec-1980)
Глава з теми: Ланцюг постачання і залежності →SCA
Software Composition Analysisклас перевірок пайплайна поруч із SAST, IAST і DAST: «SCA (Software Composition Analysis)» (OWASP DevSecOps Guideline), у WSTG — «software composition analysis (SCA) or dependency tracking tools»; означення канон не дає, тож рядок несе саме розкриття абревіатури (dec-1994)
Глава з теми: Ланцюг постачання і залежності →Sec-Fetch-Site
Sec-Fetch-Siteзаголовок, який каже серверу, чи запит є same-origin, same-site, cross-site, чи ініційований безпосередньо користувачем (MDN)
Глава з теми: CSRF і SameSite →secret sprawl
secret sprawlнеконтрольоване розповзання облікових даних по репозиторіях (GitHub Docs)
Глава з теми: Ланцюг постачання і залежності →security advisory
security advisoryпублікація про вразливість, мінімальний склад якої — резюме з впливом, перелік вразливих версій, перелік версій із патчем і CVE (OWASP)
Глава з теми: Інструменти й процес security-тестування →security-асерт
security assertionперевірка в автотесті, предметом якої є властивість безпеки відповіді: код для чужої ролі, заголовок, прапорець кукі, TLS-дані
Глава з теми: Автоматизація security-перевірок для AQA/SDET →security.txt
security.txtмашинно-читний текстовий файл у
Глава з теми: Інструменти й процес security-тестування →/.well-known/, яким організація описує свої практики розкриття вразливостей і спосіб звʼязку (RFC 9116)service level expectation
service level expectation (SLE)прогноз часу проходження айтема з парою «інтервал + ймовірність» (Kanban)
Глава з теми: Agile для QA: Scrum і Kanban →shadow AI
shadow AIвикористання GenAI-інструментів в організації без формального схвалення чи нагляду
Глава з теми: Безпека й приватність при роботі з AI →shadow boundary
shadow boundaryмежа shadow tree, крізь яку не проходять зовнішні селектори й частина подій
не вживатитіньова межа
Глава з теми: DOM, селектори та події →shadow root
shadow rootкорінь shadow tree: вузол, яким піддерево кріпиться до хоста (
attachShadow)не вживатитіньовий корінь
Глава з теми: DOM, селектори та події →shadow tree
shadow treeпіддерево DOM, приєднане до елемента-хоста й закрите від зовнішніх селекторів
не вживатитіньове дерево
Глава з теми: DOM, селектори та події →shrinking
shrinkingавтоматичне скорочення знайденого контрприкладу до мінімального, який ще валить властивість
Глава з теми: Тестові дані: граничні значення, генерація, ізоляція →single-packet attack
single-packet attackприйом, що змушує 20-30 запитів прибути на сервер одночасно незалежно від мережевого джитера, «дозавершуючи» їх одним TCP-пакетом по HTTP/2 (James Kettle, PortSwigger Research, Black Hat USA 2023)
Глава з теми: Вразливості бізнес-логіки →SQL-інʼєкція
SQL injectionвставка часткового або повного SQL-запиту через поле вводу чи дані, передані клієнтом застосунку (OWASP)
Глава з теми: Інʼєкції: SQL, NoSQL, command →SQL-клієнт
SQL clientпрограма, що підключається до СУБД і виконує запити
Глава з теми: Бази даних у роботі QA →SQLi
SQLiпоширене скорочення для «SQL injection» (CWE-89)
Глава з теми: Інʼєкції: SQL, NoSQL, command →SSRF
Server-Side Request Forgery (SSRF)вебсервер отримує URL від компонента вище за потоком і тягне його вміст, недостатньо переконуючись, що запит іде в очікуване призначення (CWE-918)
Глава з теми: SSRF, завантаження файлів і XXE →staging area
staging area (index)файл-проміжок, що тримає вміст наступного коміту; технічна назва — index
Глава з теми: Системи контролю версій і модель Git →sticky-призначення
stickyпривʼязка користувача чи сесії до того самого інстансу за ключем
не вживатилипке призначеннялипкі сесії
Глава з теми: Середовища, деплой і релізи →STRIDE
STRIDEакронім із шести категорій загроз (spoofing, tampering, repudiation, information disclosure, denial of service, elevation of privilege), що допомагає ставити точні питання про дії атакувальника (Microsoft)
Глава з теми: Інструменти й процес security-тестування →Subresource Integrity
Subresource Integrity (SRI)механізм, що гарантує виконання лише перевіреного коду: розробник рахує метадані цілісності для стороннього скрипта й додає їх до елемента
Глава з теми: Ланцюг постачання і залежності →script(OWASP)subsumption
subsumptionвідношення між критеріями покриття: сильніший критерій гарантує виконання слабшого
не вживатиправило підпорядкування
Глава з теми: White-box-техніки: покриття коду →
T
TBT
Total Blocking Timeсумарний час блокування головного потоку після FCP, лабораторна метрика
Глава з теми: Фронтенд-продуктивність і Core Web Vitals →Test Run War
Test Run Warантипатерн: тести падають лише в одночасних прогонах, бо ділять спільний ресурс
не вживативійна прогонів
Глава з теми: Тестові дані та стан в API-тестах →testware
testwareусі робочі продукти тестових активностей (ISTQB)
не вживатитестварьтестове ПЗ
Глава з теми: STLC: життєвий цикл тестування →throughput
throughputкількість завершених айтемів за одиницю часу; точний підрахунок айтемів (Kanban)
Глава з теми: Agile для QA: Scrum і Kanban →time travel
time travelпокрокове перемотування збереженого трейсу: стан сторінки на кожній дії (Trace Viewer)
не вживатиподорож у часі
Глава з теми: Playwright: дебаг, trace viewer і репортинг →TOCTOU
Time-of-check Time-of-use (TOCTOU) Race Conditionпродукт перевіряє стан ресурсу перед використанням, а стан устигає змінитися між перевіркою і використанням так, що результат перевірки стає недійсним (CWE-367)
Глава з теми: Вразливості бізнес-логіки →TOTP
Time-based One-Time Password (TOTP)часовий варіант HOTP: значення T з точки відліку й кроку часу заміняє лічильник C (RFC 6238)
Глава з теми: Автентифікація: атаки й тестування →Trusted Types
Trusted TypesAPI, що замикає небезпечні вебAPI на приймання лише типізованих непідробних значень замість рядків (W3C)
Глава з теми: XSS: міжсайтовий скриптинг →TTFB
time to first byteчас від старту запиту до першого байта відповіді (колонка Waiting)
Глава з теми: DNS, IP, порти та мережа →
U
untracked-файли
untracked filesфайли робочого дерева, яких Git не відстежує:
resetїх не чіпає, прибираєcleanне вживатиневідстежувані файлиневідслідковувані файли
Глава з теми: Скасування змін: reset, revert, stash →upsert
UPSERTатомарна вставка або оновлення при конфлікті унікальності
Глава з теми: Зміна даних: INSERT, UPDATE, DELETE →
V
VEX
Vulnerability Exploitability eXchangeмашиночитний документ про те, чи відома вразливість реально зачіпає конкретний продукт або компонент і за яких умов (OWASP)
Глава з теми: Ланцюг постачання і залежності →
W
walkthrough
walkthroughрев'ю, яке веде автор; індивідуальне рев'ю перед ним не обовʼязкове (ISTQB)
не вживатипрогулянкаворкшоп
Глава з теми: Статичне тестування і рев'ю →waterfall
waterfallпослідовна модель життєвого циклу: наступна фаза починається після завершення попередньої
не вживативодоспадкаскадна модель
Глава з теми: SDLC: моделі розробки ПЗ →white-box
white-boxтест-дизайн зі знанням внутрішньої структури коду; канон — латиниця
не вживатибілоскриньк-вайт-боксбілий ящик
Глава з теми: Тест-дизайн: від вимоги до перевірки →wildcard
wildcardсимвол-замінник у шаблоні пошуку (
%і_в SQL LIKE,*у масках)не вживатиджокерпровідний символ підстановки
Глава з теми: SELECT: вибірка, фільтрація, сортування →wildcard-сертифікат
wildcard certificateсертифікат, у якому «*» займає крайній лівий лейбл цілком і покриває рівно один рівень (RFC 9525; OWASP)
Глава з теми: Криптографія і транспорт для QA →write-through
write-throughпроактивний патерн: кеш оновлюють одразу після запису в базу
Глава з теми: NoSQL для QA: MongoDB, Redis і консистентність →WSTG
Web Security Testing Guideкаркас тестування безпеки вебзастосунків від OWASP — повний каркас, а не чекліст чи припис проблем
Глава з теми: Інструменти й процес security-тестування →
X
X-Frame-Options
X-Frame-Optionsзаголовок відповіді, що визначає, чи можна рендерити документ у
Глава з теми: HTTP-заголовки безпеки, CSP і клікджекінг →frame,iframe,embedабоobject(MDN)XSS-пейлоад
XSS payloadвміст атаки, виконання якого й становить XSS; у тестуванні — рядок-зонд, яким перевіряють захист, а не матеріал для deny-list (OWASP)
Глава з теми: XSS: міжсайтовий скриптинг →XXE
XML eXternal Entities (XXE)обробка XML із сутностями, чиї URI ведуть за межі задуманої сфери контролю, через що продукт вбудовує чужі документи у власний вивід (CWE-611)
Глава з теми: SSRF, завантаження файлів і XXE →
Z
ZAP
Zed Attack Proxy (ZAP)безкоштовний інструмент пентесту з відкритим кодом: проксі між браузером і застосунком, що перехоплює й за потреби змінює повідомлення
Глава з теми: Інструменти й процес security-тестування →