Çalışma mantığı
Uygulama risk sinyali üretir; sunucu bunun kaynağını, zamanını ve işlem bağını değerlendirir. Kullanıcı kimliği, rolü ve kaynak erişimi için sunucunun kendi kontrolleri devam eder.
Uygulamada nasıl değerlendirilir?
İstemci “transfer güvenli” mesajı gönderse bile arka uç alıcı, tutar, hesap sahipliği ve limitleri kendi kayıtlarından doğrulamalıdır.
Sınırlar ve yaygın hatalar
Yerelde saklanan yönetici bayrağı veya başarılı RASP sonucu sunucudaki yetki kontrolünü kaldırmaz.
Kontrol listesi
- İstemci verisini sınıflandırın
- Sunucu otoritesini belirleyin
- İşleme bağlı doğrulama yapın
Karar verirken
Güven sınırı açık bir tasarım, hangi kontrol atlandığında hangi katmanın hâlâ koruma sağladığını gösterir.
Verinin geldiği yer neden önemlidir?
Aynı JSON alanı, istemcinin sıradan beyanı veya güvenilir doğrulayıcının onayladığı iddia olabilir. Alan adlarının benzerliği güven seviyelerini eşitlemez. Sunucu, hangi değeri bağımsız doğruladığını ve hangisini yalnızca gözlem olarak kullandığını bilmelidir.
Kullanıcı kimliği, uygulama kimliği ve cihaz kimliği de ayrı kavramlardır. Bunlardan birinin doğrulanması diğerinin yetkisini oluşturmaz. Tasarımda her sınır geçişine kimlik, yetki, güncellik ve bütünlük sorularını uygulamak zayıf bağlantıları görünür kılar.
İlgili rehberler: Mobil attestation nedir?, RASP ile sunucu yetkilendirmesini birleştirme.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.