Çalışma mantığı

Belirteç kapsamı, ömrü, saklama yeri ve iptal mekanizması birlikte incelenir. Anahtar veya cihaz bağı riski azaltabilir fakat kurtarma akışını karmaşıklaştırabilir.

Uygulamada nasıl değerlendirilir?

Şüpheli cihaz olayında bütün müşterileri çıkarmak yerine etkilenen oturumu ve hassas işlemleri sınırlandırmayı değerlendirin.

Sınırlar ve yaygın hatalar

Kısa ömür tek başına yeterli değildir; yenileme belirtecinin korunması da gerekir.

Kontrol listesi

  • Kapsamı daraltın
  • İptali test edin
  • Log sızıntısını önleyin

Karar verirken

Oturum olaylarını uygulama bütünlüğüyle ilişkilendirin; birbirinin kanıtı saymayın.

Taşıyıcı yetkinin ömrü

Bir erişim tokenı ele geçirilirse etkisi kapsamı, süresi ve iptal mekanizmasına bağlıdır. Güvenli saklama önemlidir; günlük, pano ve hata paylaşımı gibi yan yollar da incelenmelidir. Tokenın uygulama dışına çıkmadığı yalnızca kod incelemesiyle varsayılmaz.

Oturum çıkışı ve cihaz iptali sonrasında sunucunun tokenı nasıl ele aldığı test edilir. RASP olayı yüksek riskli oturumun sınırlandırılmasına yardımcı olabilir, ancak oturum yaşam döngüsünün kendi kontrolleri korunmalıdır.

Kaynaklar ve kapsam

Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.

Kaynak seçimi ve yayın ilkeleri