Çalışma mantığı
Belirteç kapsamı, ömrü, saklama yeri ve iptal mekanizması birlikte incelenir. Anahtar veya cihaz bağı riski azaltabilir fakat kurtarma akışını karmaşıklaştırabilir.
Uygulamada nasıl değerlendirilir?
Şüpheli cihaz olayında bütün müşterileri çıkarmak yerine etkilenen oturumu ve hassas işlemleri sınırlandırmayı değerlendirin.
Sınırlar ve yaygın hatalar
Kısa ömür tek başına yeterli değildir; yenileme belirtecinin korunması da gerekir.
Kontrol listesi
- Kapsamı daraltın
- İptali test edin
- Log sızıntısını önleyin
Karar verirken
Oturum olaylarını uygulama bütünlüğüyle ilişkilendirin; birbirinin kanıtı saymayın.
Taşıyıcı yetkinin ömrü
Bir erişim tokenı ele geçirilirse etkisi kapsamı, süresi ve iptal mekanizmasına bağlıdır. Güvenli saklama önemlidir; günlük, pano ve hata paylaşımı gibi yan yollar da incelenmelidir. Tokenın uygulama dışına çıkmadığı yalnızca kod incelemesiyle varsayılmaz.
Oturum çıkışı ve cihaz iptali sonrasında sunucunun tokenı nasıl ele aldığı test edilir. RASP olayı yüksek riskli oturumun sınırlandırılmasına yardımcı olabilir, ancak oturum yaşam döngüsünün kendi kontrolleri korunmalıdır.
İlgili rehberler: Mobil loglarda hassas veri sızıntısı, Güvenli cihaz kayıt akışı.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.