Çalışma mantığı
Anahtar kaydında attestation, sonraki isteklerde assertion doğrulaması ele alınır. Beklenen uygulama kimliği, sınama değeri, imza ve sayaç davranışı resmî akışa uygun değerlendirilir.
Uygulamada nasıl değerlendirilir?
Sunucu aynı imzalı isteği farklı içerikle aldığında kabul etmemelidir. Paralel istek ve yeniden deneme davranışlarını da test planına ekleyin.
Sınırlar ve yaygın hatalar
Kriptografik imza kontrolünü yapıp işlem bağını atlamak tekrar veya bağlam karışıklığı riskini bırakabilir.
Kontrol listesi
- Kayıt akışını ayırın
- İstek içeriğini bağlayın
- Sayaç politikasını doğrulayın
Karar verirken
Doğrulama kodunu küçük ve denetlenebilir bir bileşen olarak yönetin.
Doğrulayıcının kabul koşulları
Sunucu, attestation ve assertion için Apple'ın tanımladığı doğrulama adımlarını eksiksiz uygulamalıdır. Uygulama kimliği, beklenen challenge bağlamı ve protokoldeki sayaç gibi alanlar rastgele atlanamaz. Örnek kod doğrudan bütün üretim ihtiyaçlarını karşılıyor sayılmamalıdır.
Eşzamanlı istekler, yeniden denemeler ve kayıt yaşam döngüsü ayrıca tasarlanır. Bir hatada bütün kullanıcı kaydını sıfırlamak gereksiz yeniden kayıt döngüsü yaratabilir. Doğrulama sonucu ile kullanıcıya gösterilen hata arasında izlenebilir fakat gereksiz veri içermeyen olay kimliği bulunmalıdır.
İlgili rehberler: Mobil işlemlerde replay saldırısı, RASP olay kanalının güvenliği.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.