Çalışma mantığı

Sunucu sırrı arka uçta tutulmalı; istemciye yalnızca gerekli kapsam ve süreyle yetki verilmelidir. Cihaza özgü anahtar ile bütün kullanıcılarda ortak anahtar farklı risk taşır.

Uygulamada nasıl değerlendirilir?

Bir üçüncü taraf servis anahtarının paketten çıkarıldığını varsayarak kötüye kullanım limitini ve iptal planını hazırlayın.

Sınırlar ve yaygın hatalar

Dizge şifreleme, çalışırken kullanılan değerin hiçbir şekilde elde edilemeyeceği anlamına gelmez.

Kontrol listesi

  • Ortak sırları çıkarın
  • Anahtarları döndürün
  • Yetki kapsamını sınırlandırın

Karar verirken

Sırrı saklama sorununu istemcide daha karmaşık gizleme koduyla sürekli ertelemeyin.

Dağıtılan uygulama bir sır kasası değildir

Herkese dağıtılan pakete aynı yüksek yetkili sunucu sırrını koymak geniş etki alanı oluşturur. Dizge şifreleme veya kod karartma çıkarma maliyetini artırabilir, fakat anahtarın yaşam döngüsü ve yetkisini düzeltmez.

İstemcinin ihtiyacı dar kapsamlı ve gerektiğinde iptal edilebilir erişimle karşılanabilir. Ortak sır sızdığında hangi uygulama ve servislerin etkileneceği bilinmelidir. Rotasyon planı, yalnızca bir sonraki mobil sürümü beklemeye bağlı kalmamalıdır.

Kaynaklar ve kapsam

Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.

Kaynak seçimi ve yayın ilkeleri