Ders 6 / 96 dk okuma
Güvenlik modeli
Uygulamalar birbirinden ve platformdan nasıl yalıtılır?
Savunma katmanları
Tarayıcı sınırı
Sandbox'lı iframe (same-origin YOK)Her uygulama kendi alt alanındaCSP: dışarıya bağlantı kapalı
Kimlik
Kısa ömürlü imzalı oturum token'ıKalıcı anahtar tarayıcıya HİÇ gitmezİmza veritabanının içinde doğrulanır
Veri
Satır seviyesinde güvenlik (RLS)Kullanıcı verisi uid ile izoleŞifreler tek yönlü hash (bcrypt)
Neyi korur, neyi korumaz
Korur
- Bir uygulamanın başka uygulamanın verisine erişmesini
- Üretilen kodun veriyi dışarı kaçırmasını
- Bir üyenin başka üyenin kaydını görmesini
Korumaz (tasarım gereği)
- Ekip ekranı arayüzü korur, veritabanını değil
- Yasal düzenlemeye tabi veya çok hassas veriler için tasarlanmadı
- Sahibin kendi zayıf şifresini seçmesini
Özet
- Yalıtım tek bir kontrole değil, üst üste katmanlara dayanır.
- Kalıcı kimlik anahtarı asla tarayıcıya gönderilmez.
- Rol arayüzü kapatır; bir üyenin asla görmemesi gereken veri paylaşımlı koleksiyonda durmamalı.
İlgili konular
Hâlâ takıldın mı? Köşedeki asistana sor ya da SSS'ye göz at.