در هنگام دسترسی به یک وب سایت یا یک برنامه موبایل ، از توکن ها به طور گسترده ای برای ارائه مجوز و تأیید اعتبار برای کاربران استفاده می شود. این پست اطلاعات مفصلی در مورد استفاده از نشانه ها به همراه مزایا و معایب آن را در بر می گیرد.
شما ممکن است چندین بار اصطلاح "نشانه" را داشته باشید. با این حال ، فقط تعداد معدودی از افراد استفاده و فواید آن را می دانند.
یک توکن نقش مهمی در تقویت مکانیسم امنیتی کلی یک سازمان دارد که به ارائه احراز هویت و مجوز بی عیب و نقص و ایمن در وب سایت یا برنامه خود کمک می کند.
این پست به شما کمک می کند تا بهتر بفهمید که یک نشانه چیست ، جوانب مثبت و منفی آن چیست و به شما کمک می کند تصمیم بگیرید که آیا نیاز به استفاده از پتانسیل نشانه های تجاری خود دارید یا خیر.
نشانه چیست؟
یک نشانه را می توان به عنوان یک امضا رمزگذاری شده دیجیتالی که برای تأیید اعتبار و مجاز به کاربر برای دسترسی به منابع خاص در یک شبکه استفاده می شود ، تعریف کرد.
یک نشانه همیشه به شکل OTP (یک بار رمز عبور) تولید می شود ، که نشان می دهد که فقط یک بار می توان از آن استفاده کرد و به طور تصادفی برای هر معامله تولید می شود.
احراز هویت مبتنی بر توکن به کاربران امکان می دهد هویت منحصر به فرد خود را تأیید کنند و در عوض ، آنها یک نشانه منحصر به فرد دریافت می کنند که دسترسی به منابع خاصی را برای یک بازه زمانی خاص فراهم می کند.
جدا از این ، کاربران می توانند به راحتی به وب سایت یا شبکه ای که نشانه آن صادر شده است دسترسی پیدا کنند و تا زمانی که توکن منقضی شود ، دیگر و دوباره وارد اعتبار نمی شوند.
توکن ها برای افزایش امنیت و صحت کلی به طور گسترده برای معاملات منظم آنلاین استفاده می شوند.
یک نشانه چگونه کار می کند؟
هر زمان که یک معامله را بصورت آنلاین انجام می دهید ، باید اعتبار خود را وارد کنید. پس از ارائه اعتبار ، سیستم سپس OTP را از طریق پیام متنی یا یک ایمیل به دستگاه تلفن همراه خود ارسال می کند.
یک ژنراتور توکن این OTP های تصادفی را تولید می کند ، و کاربر پس از ارائه همان به وب سایت یا برنامه ، تأیید می شود.
یک رشته تصادفی برای کاربر ارسال می شود ، که در ذخیره سازی مداوم مانند ذخیره وب ذخیره می شود و با هر درخواست کاربر ، رشته برای تأیید اعتبار چندین بار در طول طول عمر توکن ارسال می شود.
طول عمر یک نشانه کوچک است. همچنین ، یک جدول DB که حاوی تمام نشانه های جلسه است برای یک کاربر-ID درگیر است و شامل جزئیات دیگری از جمله انقضا ، نوع دستگاه و غیره است.
JWT (JSON Web Token) چیست؟
JWT (JSON Web Token) برای ارائه روشی استاندارد برای دو طرف برای برقراری ارتباط ایمن استفاده می شود. JWT معمولاً برای مدیریت مجوز استفاده می شود.
یک استاندارد صنعت باز به نام RFC-7519 وجود دارد ، که نحوه ساخت JWT را باید ساخت و چگونه می توان از آن برای تبادل اطلاعات (به نام "ادعاها") به شکل اشیاء JSON استفاده کرد. این اطلاعات را می توان با امضاء دیجیتالی آن تأیید و مورد اعتماد قرار داد.
JWT (JSON Web Token) یک روش محبوب SSO است که به طور گسترده توسط برنامه های B2C مورد استفاده قرار می گیرد و از طریق این سیستم می توانید به مصرف کنندگان خود اجازه دهید تا به برنامه ای که از JWT پشتیبانی می کند وارد شوند.
LoginRadius به عنوان ارائه دهنده هویت عمل می کند. این بدان معنی است که LoginRadius می تواند یک برنامه شخص ثالث را که به عنوان ارائه دهنده خدمات عمل می کند ، مجاز کند.
جوانب مثبت استفاده از نشانه ها
1. احراز هویت مبتنی بر توکن مقیاس پذیر و کارآمدتر است
از آنجا که می دانیم که نشانه ها در پایان کاربر ذخیره می شوند ، آنها یک راه حل مقیاس پذیر ارائه می دهند.
علاوه بر این ، سرور فقط نیاز به ایجاد و تأیید نشانه ها به همراه اطلاعات دارد ، به این معنی که حفظ کاربران بیشتر در یک وب سایت یا یک برنامه به طور همزمان بدون هیچ مشکلی امکان پذیر است.
2. انعطاف پذیری و عملکرد
انعطاف پذیری و عملکرد کلی پیشرفته جنبه های مهم دیگری در مورد احراز هویت مبتنی بر توکن است زیرا می توان آنها را در چندین سرورهای مختلف استفاده کرد و می تواند برای وب سایت ها و برنامه های متنوع به طور همزمان تأیید اعتبار ارائه دهد.
این به تشویق فرصت های همکاری بیشتر بین شرکت ها و سیستم عامل ها برای یک تجربه بی عیب و نقص کمک می کند.
3. نشانه ها امنیت قوی را ارائه می دهند
از آنجا که نشانه هایی مانند JWT بدون تابعیت هستند ، فقط یک کلید مخفی می تواند هنگام دریافت در یک برنامه سمت سرور ، آن را تأیید کند ، که برای ایجاد آن استفاده می شد.
از این رو آنها بهترین و امن ترین روش ارائه احراز هویت محسوب می شوند.
توکن ها به عنوان یک ذخیره سازی برای اعتبار کاربر عمل می کنند و هنگامی که نشانه بین سرور یا مرورگر وب سفر می کند ، اعتبار ذخیره شده هرگز به خطر نمی افتد.
منفی استفاده از نشانه ها
1. کلید مخفی به خطر افتاده
یکی از مهمترین موارد تکیه بر نشانه ها این است که فقط به یک کلید متکی است. بله ، JWT فقط از یک کلید استفاده می کند ، که اگر توسط یک توسعه دهنده/مدیر ضعیف اداره شود ، منجر به عواقب شدیدی می شود که می تواند اطلاعات حساس را به خطر بیاندازد.
برای مشاغل ضروری است که در عین حال برنامه ریزی برای اضافه کردن JWT به مکانیسم احراز هویت خود ، به دنبال کمک های حرفه ای همراه با مکانیسم های امنیتی قوی باشند تا از بالاترین سطح امنیت اطمینان حاصل کنند.
2. داده های بالای سر
اندازه کلی یک JWT کاملاً بیشتر از یک نشانه جلسه عادی است ، که هر زمان که داده های بیشتری به آن اضافه شود ، طولانی تر می شود.
بنابراین ، اگر اطلاعات بیشتری را در این نشانه اضافه می کنید ، بر سرعت بارگیری کلی تأثیر می گذارد و در نتیجه مانع تجربه کاربر می شود.
اگر شیوه های توسعه درست دنبال شود و حداقل داده های اساسی به JWT اضافه شود ، این وضعیت قابل رفع است.
3. طول عمر کوتاه تر
JWT کوتاه مدت برای کاربران سخت تر است. این نشانه ها به مجوز مکرر نیاز دارند ، که می تواند در بعضی مواقع به خصوص برای مشتری ها آزار دهنده باشد.
اضافه کردن نشانه های تازه سازی و ذخیره مناسب آنها تنها راه برطرف کردن این سناریو است که در آن نشانه های تازه سازی طولانی می توانند به کاربران کمک کنند تا برای مدت طولانی تر مجاز باشند.
شرکت ها می توانند بسته به ماهیت نیاز و نیازهای شخصی آنها ، نشانه ها را به دست آورند.
اگرچه JWT می تواند گزینه مناسبی در اکثر سناریوها باشد اگر به درستی و ایمن با پیروی از اقدامات امنیتی مناسب اجرا شود.
با این حال ، باید قبل از تکیه بر یک نشانه برای احراز هویت و مجوز ، جنبه های فوق را در نظر گرفت.

نوشته شده توسط Govind Malviya
مدیر توسعه محصول @ loginradius. عاشق فناوری ، خواندن/نوشتن و ایجاد چیزهای جدید را دوست دارد.
سیگنالهای معاملاتی...
ما را در سایت سیگنالهای معاملاتی دنبال می کنید
برچسب :
نویسنده : عارف لرستانی
بازدید : <-PostHit->
تاريخ : پنجشنبه
29 تير
1402 ساعت: 20:29