Kimlik Doğrulama ve Yetkilendirme
Oturum, jeton, OAuth 2.0 ve tek oturum açma; rol tabanlı ve kaynak bazlı yetki modelleri.
Kimlik doğrulama yöntemleri
- Oturum tabanlı: sunucu oturumu tutar, tarayıcı çerez taşır; klasik web için sağlam
- Jeton tabanlı: istemci imzalı jeton taşır; mobil ve API için uygun, sunucu durumsuz kalır
- OAuth 2.0: üçüncü taraf uygulamalara sınırlı yetki devri; "X ile giriş yap" akışları
- Tek oturum açma (SSO): bir kimlik sağlayıcı ile birden çok uygulamaya giriş
İki adımlı doğrulama
Parola tek başına yeterli değildir. Zaman tabanlı tek kullanımlık kod, e-posta doğrulaması veya donanım anahtarı ile ikinci katman eklenir. Yönetim panelleri için ayrıca PIN gibi ek bir kilit katmanı kurgulanabilir.
Yetkilendirme modelleri
- Rol tabanlı: kullanıcı rollere, roller izinlere sahiptir; yönetimi basit
- Kaynak bazlı: "bu kullanıcı yalnızca kendi siparişini görebilir" gibi sahiplik kontrolü
- Öznitelik tabanlı: bölge, plan, abonelik durumu gibi bağlama göre karar
Oturum güvenliği
- Parola sıfırlandığında veya rol değiştiğinde aktif oturumların iptali
- Deneme sınırlama ve şüpheli giriş uyarısı
- Çerez bayrakları (HttpOnly, Secure, SameSite)
- Jeton süresi ve yenileme jetonu ayrımı
Yönetim erişimi
Yönetim paneli, normal kullanıcı girişinin üstüne ek bir yetki ve kimlik katmanı ile korunur. Panel erişimi rol kontrolünden geçse bile ikinci bir doğrulama olmadan hassas veri dönmez.