Autentifikácia určuje, kto interaguje so systémom. Začína ešte predtým, ako požiadavka na prihlásenie dosiahne aplikačnú logiku, a pokračuje cez kontrolu poverení, vytvorenie a obnovenie relácie až po odhlásenie. Funkčná prihlasovacia obrazovka dokazuje iba to, že funguje jedna cesta. Neukazuje, či každá cesta overenia identity uplatňuje rovnaké pravidlá.
Kde sa autentifikácia používa
Autentifikácia sa zriedka nachádza v jedinej funkcii. Webový produkt môže kombinovať prihlasovanie heslom, externého poskytovateľa identity, e-mailové odkazy, API kľúče a poverenia služieb. Každá cesta vytvára alebo prijíma dôkaz identity. Systém ho potom premení na reláciu alebo token používaný ďalšími požiadavkami.
audit vibe-coded softvéru mapuje tieto cesty pred posúdením ich implementácie. Vygenerované funkcie môžu pridať druhý mechanizmus prihlásenia bez opätovného použitia kontrol aplikovaných na prvý. Viditeľný výsledok stále funguje, zatiaľ čo obnova, vypršanie platnosti tokenu alebo administratívny prístup sa riadia samostatným súborom predpokladov.
| Autentifikačná cesta | Dôkaz na kontrolu | Typická hranica |
|---|---|---|
| Prihlásenie heslom | Hašovanie, obmedzenie počtu pokusov, chybové odpovede | Kontrola poverení |
| Poskytovateľ identity | Overenie spätného volania, prepojenie účtov | Vonkajšia identita |
| Obnovenie hesla | Životnosť tokenu, opätovné použitie, zmena účtu | Tok obnovy |
| API prístup | Uloženie kľúča, rotácia, zrušenie | Identita stroja |
Autentifikácia a autorizácia sú odlišné
Autentifikácia odpovedá na otázku, kto je aktér. Autorizácia rozhoduje o tom, čo môže robiť. Medzery vznikajú pri zámene týchto dvoch kontrol: API endpoint môže správne vyžadovať prihláseného používateľa, ale nemusí overiť, či vlastní požadovaný záznam. Audit sleduje obe rozhodnutia samostatne pri každej citlivej akcii.
Kontrola sleduje stav identity počas celého spracovania požiadavky:
- Vstup: Identifikujte každý spôsob, akým môže osoba alebo služba predložiť poverenia.
- Overenie: Skontrolujte, kde sa overujú poverenia, odpovede poskytovateľa alebo podpísané tokeny.
- Relácia: Sledujte, ako sa dôveryhodný stav vytvára, ukladá, obnovuje a ukončuje.
- Obnovenie: Skontrolujte cesty obnovenia a prepojenia účtov ako samostatné cesty overenia.
- Zlyhanie: Potvrďte, že odmietnuté pokusy neodhalia podrobnosti o účte ani nezanechajú čiastočný stav.
Čo kontroluje audit
Audit porovnáva každú cestu s rovnakými pravidlami identity. Kontroluje, či citlivé hodnoty pochádzajú z riadenej správy prístupových údajov, či server vynucuje koniec platnosti a či zrušené poverenia prestanú fungovať všade, kde ich systém prijíma. Kontroluje aj testy neúspešných pokusov a obnovy prístupu, nielen úspešného prihlásenia.
Tu záleží na disciplíne pri dodaní softvéru. Autentifikačný kód môže pôsobiť hotovo, pretože hlavná obrazovka funguje, hoci alternatívne spätné volanie alebo neaktuálna relácia obchádza zamýšľanú hranicu. Užitočným výstupom je mapa ciest identity, pravidlo presadzované každou cestou a zoznam ciest, ktoré vytvárajú dôveru odlišne od ostatných.
Dôkaz po oprave
Opravený tok potrebuje dôkaz na hranici, nielen manuálne prihlásenie. Testy by mali ukázať, že neplatné poverenia zostanú neplatné, stav s vypršanou platnosťou je odmietnutý, tokeny na obnovenie nemožno znova použiť a autentifikácia neposkytuje v tichosti širší prístup. Protokoly by mali zaznamenávať udalosti súvisiace s bezpečnosťou bez ukladania poverení alebo tokenov. Tieto kontroly spoločne umožňujú kontrolovať správanie identity po skončení auditu.