Çalışma mantığı
Tazelik, tek kullanım ve işlem bağı birlikte tasarlanır. Sunucu aynı işin iki kez gerçekleşmesini önlemek için durum yönetimi yapmalıdır.
Uygulamada nasıl değerlendirilir?
Ağ gecikmesi nedeniyle tekrar gönderilen ödeme isteğiyle kötü niyetli tekrarı ayırmak için işlem kimliği ve idempotency mantığını belirleyin.
Sınırlar ve yaygın hatalar
Yalnızca cihaz saatine güvenmek sağlam tazelik kontrolü değildir.
Kontrol listesi
- Sunucu zamanını esas alın
- İşlem kimliği kullanın
- Tekrar senaryosunu test edin
Karar verirken
Güvenlik tekrarı reddederken meşru yeniden denemenin kullanıcıya çift işlem yaratmamasını sağlayın.
Tekrar saldırısı ile meşru yeniden deneme
Ağ kopunca kullanıcı aynı isteği yeniden gönderebilir. Bunun güvenli yönetimi, önceden geçerli kanıtın başka bağlamda kötüye kullanılmasını engellemekten ayrı bir problemdir. İşlem kimliği ve tekrar kabul kuralı birlikte tasarlanır.
Ödeme gibi etkili işlemlerde sunucu aynı kimlik için tutarlı sonucu döndürmelidir. Eski doğrulama kanıtının yeni tutar veya alıcı için kabul edilmemesi gerekir. Bu koşullar eşzamanlı istekler altında da denenmelidir.
İlgili rehberler: Bütünlük kanıtını işleme bağlama, Play Integrity klasik istekleri ve nonce.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.