Çalışma mantığı

Kimlik, rol, kaynak sahipliği ve işlem limiti kontrolleri devam eder. Olumlu bütünlük kanıtı, uygulamanın talep ettiği her kaynağa erişim hakkı yaratmaz.

Uygulamada nasıl değerlendirilir?

Kendi hesabına erişen bir kullanıcı geçerli attestation ile başka kullanıcının belge kimliğini gönderdiğinde istek yine reddedilmelidir.

Sınırlar ve yaygın hatalar

İstemcinin rol veya risk puanını olduğu gibi kabul etmek güven sınırını ihlal eder.

Kontrol listesi

  • Her istekte yetkiyi kontrol edin
  • Kaynak sahipliğini doğrulayın
  • Varsayılan reddi uygulayın

Karar verirken

RASP sayesinde sunucu kontrollerini kaldırmak yerine daha bağlamlı kararlar üretin.

Her istekte bağımsız karar

Sunucu, geçerli oturumun istenen nesne ve işlem üzerinde yetkili olduğunu doğrular. RASP veya attestation sonucu olumlu olsa da bu kontrol sürer. Mobil arayüzün gizlediği düğme erişim politikası değildir.

Çok kiracılı uygulamada kurum sınırı ayrıca incelenir. İstek içindeki hesap veya kurum kimliği güvenilir kaynaktan türetilmeli ya da doğrulanmalıdır. Yetki değişimi ve oturum iptali sonrasında eski istemcinin davranışı test edilmelidir.

Kaynaklar ve kapsam

Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.

Kaynak seçimi ve yayın ilkeleri