İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +55 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 55 XP · 5 etkinlik

OAuth 2.0 ve OIDC: istemci tarafı hataları ve PKCE

OAuth 2.0, bir kullanıcının kendi verisine erişim yetkisini, parolasını hiç paylaşmadan başka bir uygulamaya devretmesine olanak tanır. Bu bir yetkilendirme (delegasyon) protokolüdür, kimlik doğrulama değildir; OAuth tek başına 'bu kullanıcı kimdir' sorusunu yanıtlamaz. OIDC (OpenID Connect), OAuth'un üstüne bir kimlik katmanı ekler ve id_token adında ayrı, kimliği doğrulanmış bir belirteç döner. Akışta dört taraf vardır: kullanıcı, istemci uygulama, yetkilendirme sunucusu, kaynak sunucusu. Altay Kargo'nun kurye uygulaması, kullanıcının adres defterine erişmek için bu dört tarafı aynı sırayla kullanır; kurye uygulaması kullanıcının parolasını hiç görmez, yalnız yetkilendirme sunucusunun verdiği token'ı taşır.

Yetkilendirme kodu akışı dört adımdan kurulur. İstemci kullanıcıyı yetkilendirme sunucusuna yönlendirir, kullanıcı giriş yapıp onay verir. Sunucu, kısa ömürlü bir yetki kodunu önceden kayıtlı redirect_uri adresine yollar. İstemci bu kodu token uç noktasında access token'a çevirir. redirect_uri burada bir güvenlik sınırıdır: sunucu kodu yalnız kayıtlı adrese gönderir. Bu doğrulama ön ek (prefix) ya da alt dize eşleşmesiyle gevşek yapılırsa, saldırgan kayıtlı adrese benzeyen bir alan adı kaydedip kodu kendi sunucusuna yönlendirebilir. Kayıt sırasında birden çok redirect_uri tanımlanabilir, ama her biri tam ve sabit bir dize olarak saklanmalıdır; joker karakter (wildcard) kullanan bir kayıt aynı riski taşır.