Çalışma mantığı
Sunucu sırrı arka uçta tutulmalı; istemciye yalnızca gerekli kapsam ve süreyle yetki verilmelidir. Cihaza özgü anahtar ile bütün kullanıcılarda ortak anahtar farklı risk taşır.
Uygulamada nasıl değerlendirilir?
Bir üçüncü taraf servis anahtarının paketten çıkarıldığını varsayarak kötüye kullanım limitini ve iptal planını hazırlayın.
Sınırlar ve yaygın hatalar
Dizge şifreleme, çalışırken kullanılan değerin hiçbir şekilde elde edilemeyeceği anlamına gelmez.
Kontrol listesi
- Ortak sırları çıkarın
- Anahtarları döndürün
- Yetki kapsamını sınırlandırın
Karar verirken
Sırrı saklama sorununu istemcide daha karmaşık gizleme koduyla sürekli ertelemeyin.
Dağıtılan uygulama bir sır kasası değildir
Herkese dağıtılan pakete aynı yüksek yetkili sunucu sırrını koymak geniş etki alanı oluşturur. Dizge şifreleme veya kod karartma çıkarma maliyetini artırabilir, fakat anahtarın yaşam döngüsü ve yetkisini düzeltmez.
İstemcinin ihtiyacı dar kapsamlı ve gerektiğinde iptal edilebilir erişimle karşılanabilir. Ortak sır sızdığında hangi uygulama ve servislerin etkileneceği bilinmelidir. Rotasyon planı, yalnızca bir sonraki mobil sürümü beklemeye bağlı kalmamalıdır.
İlgili rehberler: Mobil uygulamaya sır dağıtımı tasarımı, Gitleaks ile mobil projede sır taraması.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.