Çalışma mantığı
Doğrulanmış uygulama bağlantıları alan adı ilişkisinin kurulmasına yardım eder. Gelen parametrelerin türü, kapsamı ve kullanıcı yetkisi yine uygulama ve sunucuda denetlenir.
Uygulamada nasıl değerlendirilir?
Bağlantıyla açılan para talebi ekranında alıcı ve tutarı kullanıcıya gösterin; URL'den gelen değerleri otomatik olarak yetkilendirilmiş işlem saymayın.
Sınırlar ve yaygın hatalar
Alan adı doğrulaması kötü niyetli parametreyi güvenli hale getirmez.
Kontrol listesi
- Parametreleri doğrulayın
- Oturum geçişini test edin
- İşlemi sunucuda onaylayın
Karar verirken
RASP sinyali, deep link iş mantığındaki eksik kontrolü kapatacak bir kısa yol değildir.
Bağlantı bir girdi kanalıdır
Derin bağlantı içindeki işlem kimliği, URL veya kampanya alanı kullanıcı kontrollü girdi olarak ele alınmalıdır. Uygulamanın açılması, içeriğin yetkili bir kaynaktan geldiğini veya kullanıcının işleme hakkı olduğunu tek başına kanıtlamaz.
Hassas işlev bağlantı üzerinden başlatılsa da normal oturum ve sunucu yetkilendirmesi uygulanır. Kullanıcı oturum açtıktan sonra bekleyen bağlantının başka hesaba yanlış uygulanmaması test edilmelidir. Hedef URL kabul eden akışlarda izin verilen amaç ve alan sınırı açık tutulur.
İlgili rehberler: iOS Universal Links ve güvenli işlem akışı, RASP ile sunucu yetkilendirmesini birleştirme.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.