Çalışma mantığı

Erişim koşulu, süre, kapsam ve iptal mekanizması belirlenir. Uygulama kanıtı sır dağıtım kararına girdi olabilir. Mümkünse istemciye geniş yetkili ortak sır verilmez.

Uygulamada nasıl değerlendirilir?

Üçüncü taraf API erişimi için kısa ömürlü ve dar kapsamlı yetki üretmeyi değerlendirin. Sırrı log, hata raporu veya kalıcı önbelleğe yazmayın.

Sınırlar ve yaygın hatalar

Geçerli uygulamaya teslim edilen sırın hiçbir koşulda gözlenemeyeceği varsayılmamalıdır.

Kontrol listesi

  • Kapsamı daraltın
  • Ömrü sınırlayın
  • İptali deneyin

Karar verirken

Sır dağıtımını tek seferlik güvenli aktarım değil, baştan sona yetki yönetimi olarak ele alın.

Dar yetki, kısa etki alanı

İstemciye verilen erişim bilgisi yalnızca gerekli işlem ve süreyi kapsamalıdır. Ortak yüksek yetkili anahtarın bütün kullanıcılara dağıtılması tek sızıntının etkisini büyütür. Anahtarın nerede üretildiği ve nasıl iptal edildiği bilinmelidir.

Dağıtım hizmeti de kimlik ve yetki doğrulaması yapar. RASP sinyali bu karara katkı sağlayabilir, fakat kullanıcı hesabının erişim sınırını ortadan kaldırmaz. Günlük ve hata yanıtlarında dağıtılan sırın görünmediği test edilir.

Kaynaklar ve kapsam

Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.

Kaynak seçimi ve yayın ilkeleri