Isoline নির্দেশিকা
QA, এজেন্সি ও নিরাপত্তা দলের জন্য মাল্টি-প্রোফাইল ব্রাউজারের অনুমোদিত ব্যবহার
নামধারী মালিকানা, সীমিত পরিচয়প্রমাণ, অনুমোদন, অডিটের প্রমাণ, পুনরুদ্ধার ও স্পষ্ট থামার শর্ত রেখে প্রোফাইল দিয়ে অনুমোদিত ব্রাউজারের কাজ আলাদা করার ব্যবহারিক নির্দেশিকা।
মূল নিয়ম: আগে থেকেই অনুমোদিত কাজ আলাদা রাখুন
একটি ব্রাউজার প্রোফাইল কুকি, স্টোরেজ, ইতিহাস, এক্সটেনশন, অনুমতি ও সেটিংসকে অন্য কাজের প্রেক্ষাপট থেকে আলাদা রাখতে পারে। যে কাজটি করা হচ্ছে সেটি আগে থেকেই অনুমোদিত হলে এই আলাদা রাখা উপযোগী। এটি কোনো অ্যাকাউন্ট, সেবা, নেটওয়ার্ক, ব্যক্তি বা ডেটাসেটে অধিকার দেয় না।
প্রোফাইল তৈরির আগে অনুমোদনের ধারাটি স্পষ্ট করুন:
| প্রশ্ন | যে প্রমাণ রাখবেন |
|---|---|
| সিস্টেম বা অ্যাকাউন্টের মালিক কে? | নামসহ প্রতিষ্ঠান ও দায়িত্বশীল যোগাযোগের ব্যক্তি |
| কাজের অনুমোদন কে দিয়েছে? | চুক্তি, কাজের বিবরণ, টিকিট, পরীক্ষার পরিকল্পনা বা কাজের নিয়ম |
| কোন সম্পদ ও অ্যাকাউন্টের মধ্যে কাজ সীমিত? | নির্দিষ্ট পরিবেশ, উৎস, অ্যাকাউন্ট আইডি, প্রোফাইল আইডি ও বাদ দেওয়া অংশ |
| কোন কাজ অনুমোদিত? | পড়া, প্রকাশ, পরীক্ষা, রিসেট, আমন্ত্রণ, এক্সপোর্ট, অটোমেশন বা নাম দেওয়া অন্য কাজ |
| কোন ডেটা ব্যবহার করা যাবে? | কৃত্রিম, পরীক্ষার, ক্লায়েন্টের দেওয়া, ব্যক্তিগত, গোপনীয় ও সংরক্ষণ-শ্রেণি |
| অনুমতি কখন কার্যকর? | শুরুর সময়, মেয়াদ শেষ, রক্ষণাবেক্ষণের সময় ও প্রত্যাহারের পদ্ধতি |
| কোন কাজে অনুমোদন দরকার? | বাইরে দৃশ্যমান, ধ্বংসাত্মক, একসঙ্গে অনেক, অ্যাক্সেস বদলানো বা খরচ তৈরি করা কাজ |
| কখন কাজ থামাতে হবে? | সীমা অস্পষ্ট হলে, অপ্রত্যাশিত ডেটা এলে, সেবায় প্রভাব পড়লে, অ্যাক্সেস প্রত্যাহার হলে বা ফল অজানা থাকলে |
কারিগরি অ্যাক্সেস অনুমতির প্রমাণ নয়। দলের কোনো সদস্য চলে যাওয়ার বা ক্লায়েন্টের কাজের চুক্তি শেষ হওয়ার পরও সংরক্ষিত সেশন কাজ করতে পারে। কর্তৃত্ব প্রত্যাহার হলে ব্রাউজার অ্যাকাউন্ট খুলতে পারলেও অপারেটরকে থামতে হবে।
একটি অভিন্ন কাজের ধারা
একই পাঁচটি ধাপ বিভিন্ন বহু-প্রোফাইল কাজের ধারাকে জবাবদিহিমূলক করে।
১. অনুমোদন দিন
সিস্টেমের মালিক, প্রযোজ্য ক্লায়েন্ট, অপারেটর, অনুমোদিত উদ্দেশ্য, সম্পদ, অ্যাকাউন্ট, কাজ, তারিখ, ডেটা ব্যবহারের পদ্ধতি, অনুমোদন ও থামার শর্ত লিখে রাখুন। ক্লায়েন্ট তার নিয়ন্ত্রণে থাকা সম্পদে কাজের অনুমতি দিতে পারে; অন্য কোনো সেবার ওপর তার অধিকার না থাকলে সে সেই অধিকার দিতে পারে না।
২. প্রস্তুত করুন
নির্দিষ্ট পরিবেশ, ক্লায়েন্ট, ভূমিকা বা পরীক্ষার ক্ষেত্রের জন্য প্রোফাইল তৈরি করুন। শুধু দরকারি এক্সটেনশন, প্রক্সি, লোকেল, অনুমতি ও প্রমাণীকরণের তথ্য দিন। ভাগ করা পাসওয়ার্ড বা কপি করা সেশন-তথ্যের বদলে সেবার সমর্থিত অর্পণ পদ্ধতি ও প্রত্যেকের আলাদা ব্যবহারকারী অ্যাকাউন্ট বেছে নিন।
৩. কাজ করুন
যে অবস্থায় পরিবর্তন করা যায় সেখানে এক সময়ে একজন জবাবদিহিমূলক অপারেটর বা একটি কাজের ধারা ব্যবহার করুন। কাজের সীমা, গন্তব্য, একসঙ্গে চলা কাজের সংখ্যা, গতি ও খরচের সীমা মানুন। বড় প্রভাবের পরিবর্তন আগে দেখে নিন এবং নির্দিষ্ট লক্ষ্য ও কাজের সঙ্গে অনুমোদনটি যুক্ত রাখুন।
৪. রেকর্ড করুন
কে কাজটি করেছেন, কোন কাজ অর্পিত ছিল, কোন প্রোফাইল ব্যবহৃত হয়েছে, কী কাজ হয়েছে, অনুমোদন, সময়, লক্ষ্য, ফল ও প্রাসঙ্গিক সংস্করণ লিখুন। OWASP-এর লগিং নির্দেশিকা কখন, কোথায়, কে ও কী ঘটেছে—এই তথ্য রাখতে বলে; লগ সুরক্ষিত রাখুন এবং কারিগরি গোপন তথ্য বাদ দিন। কাঁচা কুকি, পাসওয়ার্ড, টোকেন, প্রক্সির প্রবেশের তথ্য, পেজের বিষয়বস্তু ও অপ্রয়োজনীয় ব্যক্তিগত ডেটা সাধারণ লগে রাখবেন না।
৫. পুনরুদ্ধার করে বন্ধ করুন
প্রোফাইল সুশৃঙ্খলভাবে থামান, প্রত্যাশিত অবস্থা যাচাই করুন, শুধু অনুমোদিত প্রমাণ রাখুন, অস্থায়ী অ্যাক্সেস প্রত্যাহার করুন এবং প্রোফাইলটি তার মালিকের কাছে ফিরিয়ে দিন। কাজটি অজানা অবস্থায় শেষ হলে আবার চালানোর আগে কারণ অনুসন্ধান করুন। নীরবে চালিয়ে যাওয়ার বদলে সর্বশেষ নির্ভরযোগ্য কপি ফিরিয়ে আনুন অথবা ক্ষতিগ্রস্ত অবস্থাটি আলাদা করে রাখুন।
QA ও স্থানীয়করণ দল
কার্যকর প্রোফাইল সীমা
QA দল আলাদা প্রোফাইল ব্যবহার করতে পারে:
- বেনামী, অ্যাকাউন্টে প্রবেশ করা ও সদ্য নিবন্ধিত অবস্থার জন্য;
- প্রশাসক, সম্পাদক, সহায়তা ও সাধারণ ব্যবহারকারীর ভূমিকার জন্য;
- ডেভেলপমেন্ট, স্টেজিং ও স্পষ্টভাবে অনুমোদিত প্রোডাকশন স্মোক টেস্টের জন্য;
- লোকেল, ভাষা, সময় অঞ্চল, রঙের বিন্যাস ও অনুমতির সমন্বয়ের জন্য;
- এক্সটেনশন-সহ ও এক্সটেনশন-বিহীন বিন্যাসের জন্য;
- পরিষ্কার প্রথমবার চালুর অবস্থা এবং ইচ্ছাকৃতভাবে আপগ্রেড করা স্থায়ী অবস্থার জন্য; এবং
- অনুমোদিত বহু-ব্যবহারকারী পরিস্থিতির সমান্তরাল অংশগ্রহণকারীর জন্য।
Playwright আলাদা কুকি, লোকাল স্টোরেজ ও সেশন স্টোরেজ দেওয়ার জন্য বিচ্ছিন্ন ব্রাউজার কনটেক্সট ব্যবহার করে এবং বহু-ব্যবহারকারী পরিস্থিতির জন্য একাধিক কনটেক্সট সমর্থন করে। তার ব্রাউজার-কনটেক্সটের নথি ব্যাখ্যা করে কেন একেবারে নতুন অবস্থা থেকে পরীক্ষা করলে আগের ব্যর্থতার প্রভাব কমে। এটি কার্যকর পরীক্ষার ধারা, তবে স্থায়ী পণ্যের প্রোফাইল ও অস্থায়ী অটোমেশন কনটেক্সটে আলাদা অবস্থা থাকতে পারে। আপনার পরীক্ষা আসলে কোনটি ব্যবহার করছে তা লিখে রাখুন।
স্থানীয়করণ ও আঞ্চলিক পরীক্ষা
পুনরাবৃত্তিযোগ্য স্থানীয়করণ ম্যাট্রিক্সে ঘোষিত লোকেল, সময় অঞ্চল, ভিউপোর্ট, ইনপুট পদ্ধতি, লেখার দিক ও পরীক্ষার ডেটা বদলানো যায়। Playwright তার অনুকরণ নির্দেশিকা-তে লোকেল, সময় অঞ্চল, ভৌগোলিক অবস্থান, রঙের বিন্যাস ও অন্য কনটেক্সট সেটিং অনুকরণের পদ্ধতি নথিবদ্ধ করে। অনুকরণকে নিয়ন্ত্রিত ইনপুট হিসেবে নিন; এটি প্রতিটি ডিভাইস, নেটওয়ার্ক, আইনগত অঞ্চল বা বাস্তব ব্যবহারকারীর অভিজ্ঞতার প্রমাণ নয়।
নেটওয়ার্কের মালিক, লক্ষ্য সেবা ও পরীক্ষার চুক্তি অনুমতি দিলে তবেই প্রক্সি বা ভৌগোলিক অবস্থানের ইনপুট ব্যবহার করুন। নেটওয়ার্কের পথ বদলালে অঞ্চল-সীমাবদ্ধ বিষয়বস্তু পাওয়ার অধিকার বা সেবার অ্যাক্সেসের সিদ্ধান্ত এড়ানোর অনুমতি তৈরি হয় না।
W3C-এর আন্তর্জাতিকীকরণ সংক্রান্ত দ্রুত পরামর্শ UTF-8, নথির ঘোষিত ভাষা, স্থানীয় ডেটার বিন্যাস, দৃশ্যমান ভাষা-নেভিগেশন, উপযুক্ত ডান-থেকে-বাম দিক ও যাচাই সুপারিশ করে। এগুলোকে দেখা যায় এমন পরীক্ষায় পরিণত করুন, যেমন:
- নেভিগেশন ও আবার প্রমাণীকরণের পর নির্বাচিত ভাষা টিকে থাকে;
- তারিখ, সময়, সংখ্যা, নাম, ঠিকানা, সাজানোর ক্রম ও বহুবচন কাঙ্ক্ষিত লোকেল ব্যবহার করে;
- অনূদিত লেখা কেটে যায় না এবং লুকানো নিয়ন্ত্রণ তৈরি না করেই বাড়তে পারে;
- মিশ্র ভাষা ও ডান-থেকে-বাম বিষয়বস্তু পড়ার ও ফোকাসের ক্রম বজায় রাখে;
- ফর্ম কাঙ্ক্ষিত অক্ষরসমষ্টি গ্রহণ ও ফেরত দেয়; এবং
- যান্ত্রিক অনুবাদের ওপর নির্ভর না করেও লিংক ও ত্রুটির বার্তা বোঝা যায়।
অ্যাক্সেসিবিলিটি পরীক্ষা
পুনরুৎপাদন সহজ হলে অ্যাক্সেসিবিলিটির অবস্থা আলাদা রাখুন, কিন্তু অ্যাক্সেসিবিলিটিকে প্রোফাইলের পূর্বনির্ধারিত বিন্যাসে সীমাবদ্ধ করবেন না। WCAG 2.2-এর ভিত্তিতে কীবোর্ডে ব্যবহার, ফোকাস, জুম, স্ক্রিন রিডার, কনট্রাস্ট পছন্দ, কম গতির অ্যানিমেশন, ত্রুটি ও অ্যাক্সেসযোগ্য প্রমাণীকরণ পরীক্ষা করুন। W3C-এর মূল্যায়নের সারাংশ বলে টুল সহায়ক, কিন্তু কোনো টুল একা কোনো সাইট অ্যাক্সেসযোগ্য কি না বলতে পারে না; জ্ঞানসম্পন্ন মানুষের মূল্যায়ন দরকার।
QA কাজের পদ্ধতি: আঞ্চলিক রিলিজ পরীক্ষা
অনুমোদন: পণ্যের মালিক স্টেজিং উৎস, দুটি পরীক্ষার ভূমিকা, সমর্থিত লোকেল, পরীক্ষার তারিখ ও কৃত্রিম অ্যাকাউন্ট অনুমোদন করেন।
প্রোফাইল: প্রতিটি ভূমিকা ও লোকেল জোড়ার জন্য একটি পরিষ্কার প্রোফাইল এবং আগের রিলিজের অবস্থা ধরে রাখা আলাদা আপগ্রেড প্রোফাইল।
কাজ: সমর্থিত পরীক্ষার পথে প্রমাণীকরণ করুন, নেভিগেশন ও ফর্ম পরীক্ষা চালান, ভাষা ও অ্যাক্সেসিবিলিটির আচরণ দেখুন, অনুমোদিত পরীক্ষার নিদর্শন সংগ্রহ করুন এবং প্রতিটি প্রোফাইল সুশৃঙ্খলভাবে থামান।
প্রমাণ: বিল্ড আইডি, ব্রাউজারের সংস্করণ, লোকেল ও সময়-অঞ্চলের ইনপুট, ভূমিকা, পরীক্ষার ফল, সংবেদনশীল অংশ বাদ দেওয়া ত্রুটির বিবরণ ও নিদর্শনের রেফারেন্স।
থামার শর্ত: অপ্রত্যাশিত প্রোডাকশন উৎস, বাস্তব গ্রাহকের ডেটা, নির্ধারিত ভূমিকার বাইরে অনুমতি, সেবার অবনতি বা চলমান সেশনের অবস্থা এক্সপোর্ট করার অনুরোধ।
এজেন্সি ও ক্লায়েন্টের কাজ
কার্যকর প্রোফাইল সীমা
এজেন্সি ক্লায়েন্ট, আইনি সত্তা, ব্র্যান্ড, পরিবেশ, লক্ষ্য সেবা ও অপারেটরের ভূমিকা অনুযায়ী কাজ আলাদা করতে পারে। এতে এক ক্লায়েন্টের কাজ থেকে অন্য ক্লায়েন্টের কাজে ভুল পদক্ষেপ কমে এবং হস্তান্তর পরিষ্কার হয়। সবচেয়ে শক্ত সীমা তৈরি হয় যখন প্রোফাইল আলাদা রাখার সঙ্গে লক্ষ্য সেবার নিজস্ব সংগঠন, ভূমিকা ও অর্পিত-অ্যাক্সেসের সুবিধাও ব্যবহার করা হয়।
এজেন্সির কাজের ধারায় থাকা উচিত:
- বর্তমান ক্লায়েন্টের অনুমোদন ও নামধারী ক্লায়েন্ট-মালিক;
- যেখানে আছে, প্রতিটি অপারেটরের জন্য সেবার সমর্থিত ব্যবহারকারী বা অর্পিত ভূমিকা;
- প্রোফাইলের মালিক ও হস্তান্তরের নথিভুক্ত অবস্থা;
- ক্লায়েন্টভিত্তিক ফোল্ডার, ট্যাগ, এক্সটেনশন, প্রক্সি ও সংরক্ষণ নীতি;
- প্রকাশ, অ্যাক্সেস বদল, একসঙ্গে অনেক কাজ, মুছে ফেলা ও খরচের অনুমোদন;
- উপযুক্ত ক্লায়েন্ট বা অ্যাকাউন্ট-মালিক দেখতে পারেন এমন নিরীক্ষা-রেকর্ড;
- অনুমতি প্রত্যাহার, ডিভাইস হারানো, কর্মী বদল ও চুক্তি শেষের দ্রুত ব্যবস্থা; এবং
- কাজ শুরু করার আগে সম্মত এক্সপোর্ট ও মুছে ফেলার পরিকল্পনা।
সহযোগিতার পদ্ধতি হিসেবে কাঁচা প্রবেশের তথ্য ভাগ করবেন না। পরীক্ষা বা অটোমেশন সরঞ্জাম প্রমাণীকৃত অবস্থা সংরক্ষণ করলে সেটিকে প্রবেশের তথ্যের মতোই সুরক্ষিত রাখুন। Playwright-এর প্রমাণীকরণ নির্দেশিকা সতর্ক করে যে সংরক্ষিত ব্রাউজার অবস্থায় অ্যাকাউন্টের ছদ্মবেশ নেওয়ার মতো কুকি ও হেডার থাকতে পারে; সেগুলো রিপোজিটরিতে জমা করা উচিত নয়।
এজেন্সির কাজের পদ্ধতি: অনুমোদিত বিষয়বস্তু হস্তান্তর
অনুমোদন: কাজের বিবরণে ক্লায়েন্ট-নিয়ন্ত্রিত বিষয়বস্তু ব্যবস্থা, ব্র্যান্ড, অপারেটর, অনুমোদিত বিষয়বস্তু-সংক্রান্ত কাজ, অনুমোদনকারী মালিক ও কাজের শেষ তারিখ লেখা আছে।
প্রোফাইল: আলাদা সম্পাদক ও প্রকাশক প্রোফাইলসহ একটি ক্লায়েন্ট ওয়ার্কস্পেস। প্রতিটি অপারেটর নিজের সেবার পরিচয় ব্যবহার করেন; প্রকাশক প্রোফাইল কোনো ভাগ করা পাসওয়ার্ডের ভাণ্ডার নয়।
কাজ: সম্পাদক খসড়া প্রস্তুত করেন, ব্যবস্থা তার প্রিভিউ ও বিষয়বস্তুর সংশোধন রেকর্ড করে, নামধারী ক্লায়েন্ট অনুমোদনকারী নির্দিষ্ট সংশোধনটি গ্রহণ করেন এবং প্রকাশক একবার জমা দেন।
প্রমাণ: কাজ করা ব্যক্তি, ক্লায়েন্ট, প্রোফাইল, বিষয়বস্তুর সংশোধন, অনুমোদনের রেফারেন্স, গন্তব্য, জমা দেওয়ার ফল ও সময়। ক্লায়েন্টের চুক্তি ও ডেটা নীতি অনুমতি দিলে তবেই বিষয়বস্তুর মান সংরক্ষণ করা হবে।
পুনরুদ্ধার: জমা দেওয়ার পরে উত্তর হারিয়ে গেলে আবার জমা দেওয়ার আগে লক্ষ্য ব্যবস্থাটি দেখুন। কাজের চুক্তি শেষ হলে অ্যাক্সেস প্রত্যাহার করুন, অনুমোদিত রেকর্ড ফেরত দিন এবং চুক্তি অনুযায়ী প্রোফাইলের ডেটা মুছুন বা রেখে দিন।
যে সীমাগুলো সবসময় নিষিদ্ধ
ক্লায়েন্টের কাজ কখনোই এসবকে ন্যায্যতা দেয় না:
- ভুয়া অ্যাকাউন্ট, পর্যালোচনা, কৃত্রিম সম্পৃক্ততা বা পরিচয় তৈরি করা;
- স্প্যাম বা অনুরোধহীনভাবে একসঙ্গে অনেক বার্তা পাঠানো;
- ক্লায়েন্ট বা সেবার মালিক অনুমতি প্রত্যাহার করার পরে অ্যাকাউন্টে ঢোকা;
- চুরি করা প্রবেশের তথ্য বা সেশন কেনা, সংগ্রহ, আবার ব্যবহার বা ভাগ করা;
- অনুমোদিত তদন্তে কে কাজটি করেছেন তা গোপন করা;
- নিষিদ্ধ অ্যাক্সেস ফিরিয়ে আনতে প্ল্যাটফর্মের প্রয়োগ করা নিয়ম পাশ কাটানো; অথবা
- ক্লায়েন্টের অধিকার, প্রযোজ্য আইন বা সেবার শর্তের বাইরে কাজ করা।
প্ল্যাটফর্ম কোনো কাজ প্রত্যাখ্যান করলে অনুমোদন ও ব্যবসায়িক প্রক্রিয়া অনুসন্ধান করুন। প্রোফাইল, প্রক্সি বা অটোমেশনের পথকে সেই সিদ্ধান্ত এড়ানোর অনুমতি ভাববেন না।
নিরাপত্তা ও ঘটনার প্রতিক্রিয়া দল
লিখিত সীমা আগে
নিরাপত্তা দলের জন্য “সাইট পরীক্ষা করুন” ধরনের সাধারণ অনুরোধ যথেষ্ট নয়। NIST SP 800-115 কারিগরি নিরাপত্তা পরীক্ষা পরিকল্পনা ও পরিচালনা, ফলাফল বিশ্লেষণ এবং ঝুঁকি কমানোর ব্যবস্থা তৈরির নির্দেশনা দেয়। NIST Rules of Engagement-কে পরীক্ষার আগে নির্ধারিত এমন সীমা বলে, যা দলকে নির্দিষ্ট কাজ করার কর্তৃত্ব দেয়।
Rules of Engagement-এ উল্লেখ থাকা উচিত:
- নির্দিষ্ট সীমার মধ্যে থাকা হোস্ট, অ্যাপ্লিকেশন, API, টেন্যান্ট ও অ্যাকাউন্ট;
- স্পষ্টভাবে বাদ দেওয়া তৃতীয় পক্ষের সেবা ও প্রোডাকশনের নির্ভরতা;
- অনুমোদিত কৌশল ও টুল;
- প্রয়োজনে পরীক্ষার উৎস নেটওয়ার্ক বা ডিভাইস;
- সময়সূচি, গতি, একসঙ্গে চলা কাজের সংখ্যা ও সেবায় প্রভাবের সীমা;
- পরীক্ষার অ্যাকাউন্ট, ভূমিকা ও অনুমোদিত ডেটা;
- স্থায়ীভাবে ঢুকে থাকা, সামাজিক প্ররোচনা, ধ্বংসাত্মক পরিবর্তন বা সেবা অচল করার মতো নিষিদ্ধ কাজ;
- প্রমাণ সামলানো, এনক্রিপশন, অ্যাক্সেস, সংরক্ষণ ও ধ্বংসের নিয়ম;
- ঘটনার ও জরুরি যোগাযোগের ব্যক্তি;
- তাৎক্ষণিক থামার শর্ত; এবং
- প্রতিবেদন, প্রতিকার, পুনঃপরীক্ষা ও প্রকাশের প্রত্যাশা।
প্রমাণ পেতে যদি এই নিয়মের বাইরে অ্যাক্সেস বা প্রভাব দরকার হয়, থামুন এবং লিখিত অনুমোদন নিয়ে তারপর চালিয়ে যান।
কার্যকর প্রোফাইল সীমা
অনুমোদিত মূল্যায়নের মধ্যে আলাদা প্রোফাইল দিয়ে আলাদা রাখা যায়:
- ক্লায়েন্ট A ও ক্লায়েন্ট B;
- পরীক্ষকের পরিচয় ও সাধারণ ব্যক্তিগত ব্রাউজিং;
- প্রতিটি পরীক্ষার ভূমিকা বা টেন্যান্ট;
- নিষ্ক্রিয় যাচাই ও অনুমোদিত সক্রিয় পরীক্ষা;
- পরিষ্কার প্রাথমিক অবস্থা ও পরিবর্তিত পরীক্ষার অবস্থা;
- ঘটনার প্রতিক্রিয়ার প্রমাণ ও চলমান কাজ; এবং
- মূল ফলাফলের অবস্থা ও পুনঃপরীক্ষার অবস্থা।
সীমা ও প্রমাণ রক্ষায় প্রোফাইল ব্যবহার করুন, পরীক্ষা কোথা থেকে বা কেন হচ্ছে তা গোপন করতে নয়। সিস্টেমের মালিক Rules of Engagement-এ স্পষ্টভাবে না রাখলে গতি-সীমা, ব্লক বা অন্য কোনো নিয়ন্ত্রণ পাশ কাটাতে প্রোফাইল, নেটওয়ার্ক বা পরিচয় ঘুরিয়ে ব্যবহার করবেন না।
নিরাপত্তার কাজের পদ্ধতি: অনুমোদিত অ্যাক্সেস-নিয়ন্ত্রণ পুনঃপরীক্ষা
অনুমোদন: সিস্টেমের মালিক স্টেজিং অ্যাপ্লিকেশন, দুটি পরীক্ষার টেন্যান্ট, সাধারণ ও প্রশাসক ভূমিকা, অনুমোদিত অনুরোধ, গতি-সীমা, সময়সীমা ও জরুরি যোগাযোগ লিখে দেন। প্রোডাকশন ও তৃতীয় পক্ষের পরিচয়-ব্যবস্থা বাদ থাকবে।
প্রোফাইল: প্রতিটি অনুমোদিত ভূমিকা ও টেন্যান্টের জন্য একটি পরিষ্কার প্রোফাইল। প্রতিটিতে কৃত্রিম পরীক্ষার ডেটা ও সেবা-দেওয়া পরীক্ষার পরিচয় থাকবে।
কাজ: প্রতিটি ভূমিকা প্রত্যাশিত সম্পদে পৌঁছাতে পারে কি না নিশ্চিত করুন, তারপর অন্য ভূমিকা ও টেন্যান্টের ক্ষেত্রে অ্যাক্সেস প্রত্যাখ্যাত হচ্ছে কি না যাচাই করার অনুমোদিত নেতিবাচক পরিস্থিতি চালান। ফলাফল পুনরুৎপাদনে যত অনুরোধ দরকার শুধু তত ব্যবহার করুন।
প্রমাণ: অ্যাপ্লিকেশন ও ব্রাউজারের সংস্করণ, পরীক্ষার ক্ষেত্র, কাজ করা ব্যক্তি, টেন্যান্ট ও ভূমিকার রেফারেন্স, অনুরোধের সম্পর্কিত আইডি, সংবেদনশীল অংশ বাদ দেওয়া উত্তরের প্রমাণ, সময় ও ফল। পরীক্ষার সময় পাওয়া সম্পর্কহীন রেকর্ড রাখবেন না।
থামার শর্ত: ব্যক্তিগত বা প্রোডাকশনের ডেটা দেখা, সেবা অস্থিতিশীল হওয়া, পরীক্ষা নির্ধারিত টেন্যান্ট ছাড়িয়ে যাওয়া, পরীক্ষার তালিকার বাইরের প্রবেশের তথ্য প্রকাশ পাওয়া বা মালিকের অনুমোদন প্রত্যাহার।
পুনরুদ্ধার: চলমান অনুরোধ থামান, নামধারী যোগাযোগের ব্যক্তিকে জানান, ন্যূনতম সুরক্ষিত প্রমাণ রাখুন, পরীক্ষায় ব্যবহৃত পরিচয়প্রমাণ প্রত্যাহার করুন, পরীক্ষার অবস্থা ফিরিয়ে আনুন এবং পুনঃপরীক্ষা নিরাপদ কি না লিখে রাখুন।
অনুমতি স্তরভিত্তিক
অনুমোদন অস্পষ্ট হলে এই সিদ্ধান্তের সারণি ব্যবহার করুন:
| পরিস্থিতি | সিদ্ধান্ত |
|---|---|
| আপনার প্রতিষ্ঠান স্টেজিং সিস্টেমের মালিক, পরীক্ষার পরিকল্পনায় অ্যাকাউন্ট ও কাজ লেখা আছে এবং অপারেটরের নির্ধারিত ভূমিকা আছে | নথিভুক্ত সীমার মধ্যে এগোন |
| ক্লায়েন্ট সেবার সমর্থিত ভূমিকা দিয়ে অ্যাকাউন্ট পরিচালনার জন্য এজেন্সিকে বলেছে এবং চুক্তিতে কাজটি আছে | নামধারী অ্যাক্সেস, অনুমোদন, নিরীক্ষা ও কাজ শেষের নিয়ন্ত্রণসহ এগোন |
| ক্লায়েন্ট এমন তৃতীয় পক্ষের অ্যাকাউন্টে অ্যাক্সেস চাইছে যার মালিক বা নিয়ন্ত্রক সে নয় | থামুন; ক্লায়েন্ট সেই অনুমতি দিতে পারে না |
| নিরাপত্তা-যোগাযোগের ব্যক্তি সাধারণ উৎসাহ দিয়েছেন, কিন্তু সম্পদের তালিকা বা পরীক্ষার সীমা নেই | থামুন; লিখিত Rules of Engagement নিন |
| কেউ দল ছাড়ার পরও কার্যকর সেশন রয়ে গেছে | থামিয়ে অ্যাক্সেস প্রত্যাহার করুন; কারিগরি অ্যাক্সেস অনুমোদনের চেয়ে বেশি দিন টিকে আছে |
| অনুমোদিত ডেটাসেটের বাইরে বাস্তব প্রবেশের তথ্য বা ব্যক্তিগত ডেটা পাওয়া গেছে | থামুন, অ্যাক্সেস কমান, প্রমাণ সুরক্ষিত করুন ও নির্ধারিত যোগাযোগের ব্যক্তিকে জানান |
| প্ল্যাটফর্ম কাজটি আটকে দিয়েছে এবং প্রোফাইল বা প্রক্সি ঘোরানোর প্রস্তাব এসেছে | থামুন; নিয়ম পাশ কাটাতে আলাদা প্রোফাইল ব্যবহার করবেন না |
| কাজের ধারা ভুয়া সম্পৃক্ততা, স্প্যাম, জালিয়াতি, ফিশিং, প্রবেশের তথ্য চুরি বা অননুমোদিত অ্যাক্সেস তৈরি করে | নিষিদ্ধ |
প্রোফাইল আলাদা রাখা কী প্রমাণ করতে পারে না
প্রোফাইলের সীমা ভুল করে এক কাজের অবস্থা অন্য কাজে মিশে যাওয়া কমাতে পারে। কিন্তু একা এটি প্রমাণ করতে পারে না যে:
- অপারেটর অনুমোদিত;
- অ্যাকাউন্টের পরিচয় প্রকৃত;
- ব্রাউজার আলাদা কোনো বাস্তব ডিভাইসের প্রতিনিধিত্ব করে;
- অনুকরণ করা লোকেল সেই অঞ্চলের বাসিন্দা বা বৈধ আঞ্চলিক অধিকার বোঝায়;
- প্রক্সি তার দেখানো অবস্থান থেকে অ্যাক্সেসের অনুমতি দেয়;
- এক্সটেনশন বা প্রান্তবিন্দু বিশ্বাসযোগ্য;
- ওয়েবসাইট সেশনটি গ্রহণ করবে; অথবা
- নিরাপত্তা পরীক্ষা নির্ধারিত সীমার মধ্যে আছে।
প্রোফাইলকে পরিচয়, অনুমোদন, ডেটা ব্যবস্থাপনা, নিরীক্ষা, পুনরুদ্ধার, চুক্তি ও মানুষের পর্যালোচনার বৃহত্তর ব্যবস্থার একটি নিয়ন্ত্রণ হিসেবে নিন। এসব স্তরের কোনোটি অস্পষ্ট হলে কাজ চালিয়ে যাওয়ার আগে থেমে সেই অস্পষ্টতা দূর করাই নিরাপদ।
এই নির্দেশিকা সম্পর্কে
- AI সহায়তা
- এই নিবন্ধটি ইংরেজি উৎস থেকে AI/Codex দিয়ে সরাসরি অনুবাদ করা হয়েছে। প্রকাশিত বিষয়বস্তুর দায়িত্ব Isoline-এর; বাংলা ভাষায় দক্ষ পর্যালোচনা এখনও সম্পন্ন হয়নি।
সূত্র
সূত্রগুলো নিচের বিষয়গুলো সমর্থন করে। দেখার তারিখ জানায় উদ্ধৃত উপকরণ কবে যাচাই করা হয়েছিল।
- NIST SP 800-115: তথ্য নিরাপত্তা পরীক্ষা ও মূল্যায়নের প্রযুক্তিগত নির্দেশিকা National Institute of Standards and Technology
- বিষয়
- প্রযুক্তিগত নিরাপত্তা মূল্যায়নের পরিকল্পনা, অনুমোদন, সম্পাদন, প্রমাণ পরিচালনা ও প্রতিবেদন।
- দেখার তারিখ
- NIST glossary: Rules of Engagement National Institute of Standards and Technology
- বিষয়
- নিরাপত্তা পরীক্ষাকে অনুমোদন ও সীমাবদ্ধ করা আগে থেকে নির্ধারিত নিয়মের সংজ্ঞা।
- দেখার তারিখ
- Playwright browser-context isolation Microsoft Playwright
- বিষয়
- আলাদা ব্রাউজার কনটেক্সট, পরিষ্কার পরীক্ষার অবস্থা এবং বহু-ব্যবহারকারী পরীক্ষার পরিস্থিতি।
- দেখার তারিখ
- Playwright emulation নির্দেশিকা Microsoft Playwright
- বিষয়
- স্থানীয় ভাষা ও আঞ্চলিক সেটিং, সময় অঞ্চল, ভৌগোলিক অবস্থান, রঙের বিন্যাস, ভিউপোর্ট এবং সংশ্লিষ্ট পরীক্ষার ইনপুট অনুকরণ।
- দেখার তারিখ
- Playwright authentication নির্দেশিকা Microsoft Playwright
- বিষয়
- সংরক্ষিত ব্রাউজার অবস্থায় পরিচয়প্রমাণের তথ্য থাকা এবং সোর্স কন্ট্রোল থেকে তা সুরক্ষিত রাখার প্রয়োজন।
- দেখার তারিখ
- W3C Internationalization Quick Tips for the Web World Wide Web Consortium
- বিষয়
- স্থানীয়করণে ভাষা, অক্ষর এনকোডিং, লেখার দিক, স্থানীয় বিন্যাস এবং নেভিগেশন পরীক্ষা।
- দেখার তারিখ
- Web Content Accessibility Guidelines 2.2 World Wide Web Consortium
- বিষয়
- কিবোর্ড, ফোকাস, জুম, অ্যানিমেশন, ত্রুটি এবং প্রমাণীকরণ-সংক্রান্ত পরীক্ষাযোগ্য অ্যাক্সেসিবিলিটি প্রয়োজনীয়তা।
- দেখার তারিখ
- W3C Evaluating Web Accessibility Overview W3C Web Accessibility Initiative
- বিষয়
- স্বয়ংক্রিয় সরঞ্জাম এবং জ্ঞানসম্পন্ন মানুষের অ্যাক্সেসিবিলিটি মূল্যায়নের পরিপূরক ভূমিকা।
- দেখার তারিখ
- OWASP Logging Cheat Sheet OWASP Foundation
- বিষয়
- অডিট ইভেন্টের বিষয়বস্তু, সুরক্ষা, কতদিন রাখা হবে তা নির্ধারণ এবং পাসওয়ার্ড, টোকেন ও অন্যান্য গোপন তথ্য বাদ রাখা।
- দেখার তারিখ