Çalışma mantığı

Doğrulanmış uygulama bağlantıları alan adı ilişkisinin kurulmasına yardım eder. Gelen parametrelerin türü, kapsamı ve kullanıcı yetkisi yine uygulama ve sunucuda denetlenir.

Uygulamada nasıl değerlendirilir?

Bağlantıyla açılan para talebi ekranında alıcı ve tutarı kullanıcıya gösterin; URL'den gelen değerleri otomatik olarak yetkilendirilmiş işlem saymayın.

Sınırlar ve yaygın hatalar

Alan adı doğrulaması kötü niyetli parametreyi güvenli hale getirmez.

Kontrol listesi

  • Parametreleri doğrulayın
  • Oturum geçişini test edin
  • İşlemi sunucuda onaylayın

Karar verirken

RASP sinyali, deep link iş mantığındaki eksik kontrolü kapatacak bir kısa yol değildir.

Bağlantı bir girdi kanalıdır

Derin bağlantı içindeki işlem kimliği, URL veya kampanya alanı kullanıcı kontrollü girdi olarak ele alınmalıdır. Uygulamanın açılması, içeriğin yetkili bir kaynaktan geldiğini veya kullanıcının işleme hakkı olduğunu tek başına kanıtlamaz.

Hassas işlev bağlantı üzerinden başlatılsa da normal oturum ve sunucu yetkilendirmesi uygulanır. Kullanıcı oturum açtıktan sonra bekleyen bağlantının başka hesaba yanlış uygulanmaması test edilmelidir. Hedef URL kabul eden akışlarda izin verilen amaç ve alan sınırı açık tutulur.

Kaynaklar ve kapsam

Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.

Kaynak seçimi ve yayın ilkeleri