01
Kimlik Doğrulama Akışları
İsteğin sahibinin kim olduğunun sunucuda belirlenmesi: temel şemadan oturum çerezine, imzalı belirteçten yenileme dönüşümüne, yetki devri ve federasyon protokollerinden makine anahtarlarına ve ikinci etmene kadar akışların kurulumu, yanlış kurulumun gözlenebilir sonucu ve seçim ölçütleri.
- 01 Kimlik Doğrulama ve Yetkilendirme Ayrımı İsteğin arkasındaki asılın belirlenmesi ile o asılın ne yapabileceğine karar verilmesinin iki ayrı soru olduğunun gösterilmesi: yalnız birincisini soran sunucunun gözlenebilir sonucu, 401 ile 403 ayrımı ve kararın öntanımlı ret üzerine kurulması.
- 02 Temel Kimlik Doğrulama HTTP'nin kendi içinde tanımlı temel şemasının kurulması: 401 daveti ve WWW-Authenticate başlığı, taşınan değerin çözülebilir bir kodlama olduğunun gösterilmesi, sabit zamanlı karşılaştırma ve kimlik bilgisinin her istekte geçmesinin sonuçları.
- 03 Oturum Tabanlı Kimlik Doğrulama Sunucu tarafında tutulan oturum kaydının kurulması ve oturum kimliğinin çerezle taşınması: çerez niteliklerinin yanıt başlığında doğrulanması, girişte kimliğin yenilenmesinin ölçülmesi, çıkışın anında etkili olması ve boşta kalma ile mutlak ömür sınırları.
- 04 Belirteç Tabanlı Kimlik Doğrulama Asılın isteğin taşıdığı imzalı değerin içine yazılması ve doğrulamanın yerel bir hesaba inmesi: donuk ile kendi kendine yeten belirteç ayrımı, taşıyıcı şeması, imzanın neyi güvenceye aldığı ve çıkışın anında etkili olmamasının ölçülmesi.
- 05 JSON Web Belirteçleri İmzalı belirtecin standart biçimi: üç parçalı sıkıştırılmış serileştirme, kayıtlı iddiaların anlamı, doğrulayıcının atlamaması gereken adımlar, algoritmanın belirtece değil yapılandırmaya sorulması, saat kayması payı ve imzalama anahtarının uzunluğu.
- 06 Yenileme Belirteçleri Kısa ömürlü erişim belirteci ile uzun ömürlü yenileme belirtecinin ayrılması: yenileme belirtecinin yalnız karma olarak saklanması, her kullanımda dönüştürülmesi ve kullanılmış bir belirtecin yeniden sunulmasının aile iptaliyle sonuçlanmasının ölçülmesi.
- 07 OAuth 2 Akışları Yetki devrinin dört rolle kurulması: yetkilendirme sunucusu, kaynak sunucusu ve istemci ile uçtan uca çalıştırılan yetki kodu akışı, PKCE doğrulayıcısı ve state parametresinin kuralları, kodun tek kullanımlığı ile istemci kimlik bilgisi ve aygıt akışları.
- 08 OpenID Connect Yetki devri protokolünün üzerine kimlik katmanının eklenmesi: openid kapsamı ile üretilen kimlik belirteci, erişim belirtecinden hedef kitleyle ayrılması, keşif belgesi ve anahtar kümesi üzerinden asimetrik imza doğrulaması ve nonce ile yayıncı, hedef kitle, süre adımları.
- 09 Kurumsal Federasyon İddia belgesiyle taşınan kimliğin imza, yayıncı, hedef kitle ve süre penceresiyle denetlenmesi, tekrar kullanımın engellenmesi, dışarıdan gelen özniteliklerin açık bir tabloyla yerel role çevrilmesi ve çıkışın sınırı.
- 10 API Anahtarları Makine çağıranlar için üretilen uzun ömürlü kimlik bilgisinin entropisi, önek ve son karakterlerin işletim değeri, karma olarak saklanması, geçiş penceresiyle döndürülmesi ve kapsamla sınırlanması.
- 11 Çok Etmenli Doğrulama Etmen sınıflarının bağımsızlığı, zaman tabanlı kodun türetilmesi ve saat kayması penceresinin bedeli, aynı kodun ikinci kez kullanılmasının engellenmesi ve kurtarma kodlarının tek kullanımlık saklanması.