İçeriğe geç
academia.sh

Kurs Orta

Kimlik Doğrulama ve Yetkilendirme

Bu kursun sonunda

Kursa başla

01

Kimlik Doğrulama Akışları

İsteğin sahibinin kim olduğunun sunucuda belirlenmesi: temel şemadan oturum çerezine, imzalı belirteçten yenileme dönüşümüne, yetki devri ve federasyon protokollerinden makine anahtarlarına ve ikinci etmene kadar akışların kurulumu, yanlış kurulumun gözlenebilir sonucu ve seçim ölçütleri.

  1. 01 Kimlik Doğrulama ve Yetkilendirme Ayrımı İsteğin arkasındaki asılın belirlenmesi ile o asılın ne yapabileceğine karar verilmesinin iki ayrı soru olduğunun gösterilmesi: yalnız birincisini soran sunucunun gözlenebilir sonucu, 401 ile 403 ayrımı ve kararın öntanımlı ret üzerine kurulması.
  2. 02 Temel Kimlik Doğrulama HTTP'nin kendi içinde tanımlı temel şemasının kurulması: 401 daveti ve WWW-Authenticate başlığı, taşınan değerin çözülebilir bir kodlama olduğunun gösterilmesi, sabit zamanlı karşılaştırma ve kimlik bilgisinin her istekte geçmesinin sonuçları.
  3. 03 Oturum Tabanlı Kimlik Doğrulama Sunucu tarafında tutulan oturum kaydının kurulması ve oturum kimliğinin çerezle taşınması: çerez niteliklerinin yanıt başlığında doğrulanması, girişte kimliğin yenilenmesinin ölçülmesi, çıkışın anında etkili olması ve boşta kalma ile mutlak ömür sınırları.
  4. 04 Belirteç Tabanlı Kimlik Doğrulama Asılın isteğin taşıdığı imzalı değerin içine yazılması ve doğrulamanın yerel bir hesaba inmesi: donuk ile kendi kendine yeten belirteç ayrımı, taşıyıcı şeması, imzanın neyi güvenceye aldığı ve çıkışın anında etkili olmamasının ölçülmesi.
  5. 05 JSON Web Belirteçleri İmzalı belirtecin standart biçimi: üç parçalı sıkıştırılmış serileştirme, kayıtlı iddiaların anlamı, doğrulayıcının atlamaması gereken adımlar, algoritmanın belirtece değil yapılandırmaya sorulması, saat kayması payı ve imzalama anahtarının uzunluğu.
  6. 06 Yenileme Belirteçleri Kısa ömürlü erişim belirteci ile uzun ömürlü yenileme belirtecinin ayrılması: yenileme belirtecinin yalnız karma olarak saklanması, her kullanımda dönüştürülmesi ve kullanılmış bir belirtecin yeniden sunulmasının aile iptaliyle sonuçlanmasının ölçülmesi.
  7. 07 OAuth 2 Akışları Yetki devrinin dört rolle kurulması: yetkilendirme sunucusu, kaynak sunucusu ve istemci ile uçtan uca çalıştırılan yetki kodu akışı, PKCE doğrulayıcısı ve state parametresinin kuralları, kodun tek kullanımlığı ile istemci kimlik bilgisi ve aygıt akışları.
  8. 08 OpenID Connect Yetki devri protokolünün üzerine kimlik katmanının eklenmesi: openid kapsamı ile üretilen kimlik belirteci, erişim belirtecinden hedef kitleyle ayrılması, keşif belgesi ve anahtar kümesi üzerinden asimetrik imza doğrulaması ve nonce ile yayıncı, hedef kitle, süre adımları.
  9. 09 Kurumsal Federasyon İddia belgesiyle taşınan kimliğin imza, yayıncı, hedef kitle ve süre penceresiyle denetlenmesi, tekrar kullanımın engellenmesi, dışarıdan gelen özniteliklerin açık bir tabloyla yerel role çevrilmesi ve çıkışın sınırı.
  10. 10 API Anahtarları Makine çağıranlar için üretilen uzun ömürlü kimlik bilgisinin entropisi, önek ve son karakterlerin işletim değeri, karma olarak saklanması, geçiş penceresiyle döndürülmesi ve kapsamla sınırlanması.
  11. 11 Çok Etmenli Doğrulama Etmen sınıflarının bağımsızlığı, zaman tabanlı kodun türetilmesi ve saat kayması penceresinin bedeli, aynı kodun ikinci kez kullanılmasının engellenmesi ve kurtarma kodlarının tek kullanımlık saklanması.

02

Kimlik Bilgisi Güvenliği

Parolanın yavaş karma algoritmasıyla saklanması ve parametre seçimi, tuz ile biberin ayrı görevleri, kullanılabilirliği bozmayan parola politikaları, sıfırlama akışının saldırı yüzeyi ve oturumun girişten sonlandırmaya kadar korunması.

  1. 01 Parola Saklama Parolanın geri döndürülemez biçimde saklanması: yavaş karma algoritmalarının iş ve bellek katsayıları, süre bütçesine göre parametre seçimi, saklama kaydının biçimi ve karşılaştırmanın sabit zamanlı yapılması.
  2. 02 Tuz ve Biber Kayıt başına rastgele tuzun ön hesaplanmış tablolara karşı ne sağladığı, tuzsuz kurulumun sızdırdığı bilgi, tuzun ve biberin ayrı görevleri ve biberin veritabanı dışında tutulmasının sızıntı anındaki sonucu.
  3. 03 Parola Politikaları Karmaşıklık kurallarının kullanıcı davranışını nasıl daralttığı, dönemsel değiştirme kuralının kattığı gerçek fark, sızmış parola listesine karşı denetim ve karma öneki yöntemiyle parolayı açığa çıkarmayan sorgu.
  4. 04 Hesap Kurtarma Parola sıfırlama akışının saldırı yüzeyi: belirtecin rastgele üretilmesi, karma olarak saklanması, tek kullanımlık ve kısa ömürlü olması, kullanıcı numaralandırmasına karşı aynı yanıt ve sıfırlamanın oturumlar üzerindeki etkisi.
  5. 05 Oturum Güvenliği Girişte oturum kimliğinin yenilenmesi, oturum sabitlemenin gözlenebilir sonucu, eşzamanlı oturumların listelenip tek tek sonlandırılması, boşta kalma ile mutlak ömür sınırlarının birlikte uygulanması ve çerez niteliklerinin rolü.

03

Yetkilendirme Modelleri

Rol, öznitelik, ilişki ve politika temelli erişim denetimi modellerinin aynı senaryo kümesinde karşılaştırılması, belirteç kapsamlarının uç noktalara eşlenmesi, kiracı yalıtımı ve nesne düzeyinde erişim denetimi.

  1. 01 Rol Tabanlı Erişim Denetimi İzinlerin kişiye değil göreve bağlanması, rol devralmasının etkin izin kümesini nasıl gizlediği, ortak senaryo kümesinde rol tabanlı kararın nerede doğru nerede yanlış olduğu ve rol patlamasının ölçülmesi.
  2. 02 Öznitelik Tabanlı Erişim Denetimi Kararın özne, nesne, eylem ve bağlam öznitelikleriyle verilmesi, ret önceliğinin kural birleştirmedeki rolü, aynı senaryo kümesinde öznitelik tabanlı modelin doğru ve yanlış kararları ve özniteliğin nereden okunduğunun sonucu.
  3. 03 İlişki Tabanlı Erişim Denetimi Özneler ve nesneler arasındaki bağların birinci sınıf veri hâline gelmesi, erişim sorusunun çizge üzerinde bir ulaşılabilirlik sorgusuna dönüşmesi, geçişken erişim ve tek nesne denetimiyle listeleme sorgusunun maliyet farkı.
  4. 04 Politika Tabanlı Yetkilendirme Erişim kararının uygulama kodundan ayrılıp yorumlanan bir politika belgesine taşınması, karar noktası ile uygulama noktası ayrımı, dört modelin aynı senaryo kümesindeki kararlarının karşılaştırılması ve politikanın rapor kipinde sınanması.
  5. 05 Kapsamlar ve İzinler Belirteç kapsamının sahibinin yetkisinden dar tutulması, kapsam ve izin katmanlarının kesişimiyle verilen karar, reddin nedenine göre ayrışan yanıtlar, erişim yüzeyinin ölçülmesi ve yenilemede daraltma kuralı.
  6. 06 Çok Kiracılı Yetkilendirme Kiracı sınırının sorguya taşınması, süzgeç unutulduğunda oluşan sızıntının ölçülmesi, kiracı kimliğinin kimliği doğrulanmış bağlamdan alınması, üç katmanlı savunma ve fiziksel yerleşim seçenekleri.
  7. 07 Nesne Düzeyi Yetki Denetimi Rol, kapsam ve kiracı denetimlerinden sonra kalan sahiplik sınırı, denetimin sorgu içine konmasıyla dışında bırakılmasının farkı, yanıt kodundan sızan varlık bilgisi ve sahiplik ölçütünün taranabilir hâle getirilmesi.

Aramak için yazmaya başlayın.

↑↓ Esc gezin · aç · kapat