Isoline নির্দেশিকা

QA, এজেন্সি ও নিরাপত্তা দলের জন্য মাল্টি-প্রোফাইল ব্রাউজারের অনুমোদিত ব্যবহার

নামধারী মালিকানা, সীমিত পরিচয়প্রমাণ, অনুমোদন, অডিটের প্রমাণ, পুনরুদ্ধার ও স্পষ্ট থামার শর্ত রেখে প্রোফাইল দিয়ে অনুমোদিত ব্রাউজারের কাজ আলাদা করার ব্যবহারিক নির্দেশিকা।

মূল নিয়ম: আগে থেকেই অনুমোদিত কাজ আলাদা রাখুন

একটি ব্রাউজার প্রোফাইল কুকি, স্টোরেজ, ইতিহাস, এক্সটেনশন, অনুমতি ও সেটিংসকে অন্য কাজের প্রেক্ষাপট থেকে আলাদা রাখতে পারে। যে কাজটি করা হচ্ছে সেটি আগে থেকেই অনুমোদিত হলে এই আলাদা রাখা উপযোগী। এটি কোনো অ্যাকাউন্ট, সেবা, নেটওয়ার্ক, ব্যক্তি বা ডেটাসেটে অধিকার দেয় না।

প্রোফাইল তৈরির আগে অনুমোদনের ধারাটি স্পষ্ট করুন:

প্রশ্ন যে প্রমাণ রাখবেন
সিস্টেম বা অ্যাকাউন্টের মালিক কে? নামসহ প্রতিষ্ঠান ও দায়িত্বশীল যোগাযোগের ব্যক্তি
কাজের অনুমোদন কে দিয়েছে? চুক্তি, কাজের বিবরণ, টিকিট, পরীক্ষার পরিকল্পনা বা কাজের নিয়ম
কোন সম্পদ ও অ্যাকাউন্টের মধ্যে কাজ সীমিত? নির্দিষ্ট পরিবেশ, উৎস, অ্যাকাউন্ট আইডি, প্রোফাইল আইডি ও বাদ দেওয়া অংশ
কোন কাজ অনুমোদিত? পড়া, প্রকাশ, পরীক্ষা, রিসেট, আমন্ত্রণ, এক্সপোর্ট, অটোমেশন বা নাম দেওয়া অন্য কাজ
কোন ডেটা ব্যবহার করা যাবে? কৃত্রিম, পরীক্ষার, ক্লায়েন্টের দেওয়া, ব্যক্তিগত, গোপনীয় ও সংরক্ষণ-শ্রেণি
অনুমতি কখন কার্যকর? শুরুর সময়, মেয়াদ শেষ, রক্ষণাবেক্ষণের সময় ও প্রত্যাহারের পদ্ধতি
কোন কাজে অনুমোদন দরকার? বাইরে দৃশ্যমান, ধ্বংসাত্মক, একসঙ্গে অনেক, অ্যাক্সেস বদলানো বা খরচ তৈরি করা কাজ
কখন কাজ থামাতে হবে? সীমা অস্পষ্ট হলে, অপ্রত্যাশিত ডেটা এলে, সেবায় প্রভাব পড়লে, অ্যাক্সেস প্রত্যাহার হলে বা ফল অজানা থাকলে

কারিগরি অ্যাক্সেস অনুমতির প্রমাণ নয়। দলের কোনো সদস্য চলে যাওয়ার বা ক্লায়েন্টের কাজের চুক্তি শেষ হওয়ার পরও সংরক্ষিত সেশন কাজ করতে পারে। কর্তৃত্ব প্রত্যাহার হলে ব্রাউজার অ্যাকাউন্ট খুলতে পারলেও অপারেটরকে থামতে হবে।

একটি অভিন্ন কাজের ধারা

একই পাঁচটি ধাপ বিভিন্ন বহু-প্রোফাইল কাজের ধারাকে জবাবদিহিমূলক করে।

১. অনুমোদন দিন

সিস্টেমের মালিক, প্রযোজ্য ক্লায়েন্ট, অপারেটর, অনুমোদিত উদ্দেশ্য, সম্পদ, অ্যাকাউন্ট, কাজ, তারিখ, ডেটা ব্যবহারের পদ্ধতি, অনুমোদন ও থামার শর্ত লিখে রাখুন। ক্লায়েন্ট তার নিয়ন্ত্রণে থাকা সম্পদে কাজের অনুমতি দিতে পারে; অন্য কোনো সেবার ওপর তার অধিকার না থাকলে সে সেই অধিকার দিতে পারে না।

২. প্রস্তুত করুন

নির্দিষ্ট পরিবেশ, ক্লায়েন্ট, ভূমিকা বা পরীক্ষার ক্ষেত্রের জন্য প্রোফাইল তৈরি করুন। শুধু দরকারি এক্সটেনশন, প্রক্সি, লোকেল, অনুমতি ও প্রমাণীকরণের তথ্য দিন। ভাগ করা পাসওয়ার্ড বা কপি করা সেশন-তথ্যের বদলে সেবার সমর্থিত অর্পণ পদ্ধতি ও প্রত্যেকের আলাদা ব্যবহারকারী অ্যাকাউন্ট বেছে নিন।

৩. কাজ করুন

যে অবস্থায় পরিবর্তন করা যায় সেখানে এক সময়ে একজন জবাবদিহিমূলক অপারেটর বা একটি কাজের ধারা ব্যবহার করুন। কাজের সীমা, গন্তব্য, একসঙ্গে চলা কাজের সংখ্যা, গতি ও খরচের সীমা মানুন। বড় প্রভাবের পরিবর্তন আগে দেখে নিন এবং নির্দিষ্ট লক্ষ্য ও কাজের সঙ্গে অনুমোদনটি যুক্ত রাখুন।

৪. রেকর্ড করুন

কে কাজটি করেছেন, কোন কাজ অর্পিত ছিল, কোন প্রোফাইল ব্যবহৃত হয়েছে, কী কাজ হয়েছে, অনুমোদন, সময়, লক্ষ্য, ফল ও প্রাসঙ্গিক সংস্করণ লিখুন। OWASP-এর লগিং নির্দেশিকা কখন, কোথায়, কে ও কী ঘটেছে—এই তথ্য রাখতে বলে; লগ সুরক্ষিত রাখুন এবং কারিগরি গোপন তথ্য বাদ দিন। কাঁচা কুকি, পাসওয়ার্ড, টোকেন, প্রক্সির প্রবেশের তথ্য, পেজের বিষয়বস্তু ও অপ্রয়োজনীয় ব্যক্তিগত ডেটা সাধারণ লগে রাখবেন না।

৫. পুনরুদ্ধার করে বন্ধ করুন

প্রোফাইল সুশৃঙ্খলভাবে থামান, প্রত্যাশিত অবস্থা যাচাই করুন, শুধু অনুমোদিত প্রমাণ রাখুন, অস্থায়ী অ্যাক্সেস প্রত্যাহার করুন এবং প্রোফাইলটি তার মালিকের কাছে ফিরিয়ে দিন। কাজটি অজানা অবস্থায় শেষ হলে আবার চালানোর আগে কারণ অনুসন্ধান করুন। নীরবে চালিয়ে যাওয়ার বদলে সর্বশেষ নির্ভরযোগ্য কপি ফিরিয়ে আনুন অথবা ক্ষতিগ্রস্ত অবস্থাটি আলাদা করে রাখুন।

QA ও স্থানীয়করণ দল

কার্যকর প্রোফাইল সীমা

QA দল আলাদা প্রোফাইল ব্যবহার করতে পারে:

  • বেনামী, অ্যাকাউন্টে প্রবেশ করা ও সদ্য নিবন্ধিত অবস্থার জন্য;
  • প্রশাসক, সম্পাদক, সহায়তা ও সাধারণ ব্যবহারকারীর ভূমিকার জন্য;
  • ডেভেলপমেন্ট, স্টেজিং ও স্পষ্টভাবে অনুমোদিত প্রোডাকশন স্মোক টেস্টের জন্য;
  • লোকেল, ভাষা, সময় অঞ্চল, রঙের বিন্যাস ও অনুমতির সমন্বয়ের জন্য;
  • এক্সটেনশন-সহ ও এক্সটেনশন-বিহীন বিন্যাসের জন্য;
  • পরিষ্কার প্রথমবার চালুর অবস্থা এবং ইচ্ছাকৃতভাবে আপগ্রেড করা স্থায়ী অবস্থার জন্য; এবং
  • অনুমোদিত বহু-ব্যবহারকারী পরিস্থিতির সমান্তরাল অংশগ্রহণকারীর জন্য।

Playwright আলাদা কুকি, লোকাল স্টোরেজ ও সেশন স্টোরেজ দেওয়ার জন্য বিচ্ছিন্ন ব্রাউজার কনটেক্সট ব্যবহার করে এবং বহু-ব্যবহারকারী পরিস্থিতির জন্য একাধিক কনটেক্সট সমর্থন করে। তার ব্রাউজার-কনটেক্সটের নথি ব্যাখ্যা করে কেন একেবারে নতুন অবস্থা থেকে পরীক্ষা করলে আগের ব্যর্থতার প্রভাব কমে। এটি কার্যকর পরীক্ষার ধারা, তবে স্থায়ী পণ্যের প্রোফাইল ও অস্থায়ী অটোমেশন কনটেক্সটে আলাদা অবস্থা থাকতে পারে। আপনার পরীক্ষা আসলে কোনটি ব্যবহার করছে তা লিখে রাখুন।

স্থানীয়করণ ও আঞ্চলিক পরীক্ষা

পুনরাবৃত্তিযোগ্য স্থানীয়করণ ম্যাট্রিক্সে ঘোষিত লোকেল, সময় অঞ্চল, ভিউপোর্ট, ইনপুট পদ্ধতি, লেখার দিক ও পরীক্ষার ডেটা বদলানো যায়। Playwright তার অনুকরণ নির্দেশিকা-তে লোকেল, সময় অঞ্চল, ভৌগোলিক অবস্থান, রঙের বিন্যাস ও অন্য কনটেক্সট সেটিং অনুকরণের পদ্ধতি নথিবদ্ধ করে। অনুকরণকে নিয়ন্ত্রিত ইনপুট হিসেবে নিন; এটি প্রতিটি ডিভাইস, নেটওয়ার্ক, আইনগত অঞ্চল বা বাস্তব ব্যবহারকারীর অভিজ্ঞতার প্রমাণ নয়।

নেটওয়ার্কের মালিক, লক্ষ্য সেবা ও পরীক্ষার চুক্তি অনুমতি দিলে তবেই প্রক্সি বা ভৌগোলিক অবস্থানের ইনপুট ব্যবহার করুন। নেটওয়ার্কের পথ বদলালে অঞ্চল-সীমাবদ্ধ বিষয়বস্তু পাওয়ার অধিকার বা সেবার অ্যাক্সেসের সিদ্ধান্ত এড়ানোর অনুমতি তৈরি হয় না।

W3C-এর আন্তর্জাতিকীকরণ সংক্রান্ত দ্রুত পরামর্শ UTF-8, নথির ঘোষিত ভাষা, স্থানীয় ডেটার বিন্যাস, দৃশ্যমান ভাষা-নেভিগেশন, উপযুক্ত ডান-থেকে-বাম দিক ও যাচাই সুপারিশ করে। এগুলোকে দেখা যায় এমন পরীক্ষায় পরিণত করুন, যেমন:

  • নেভিগেশন ও আবার প্রমাণীকরণের পর নির্বাচিত ভাষা টিকে থাকে;
  • তারিখ, সময়, সংখ্যা, নাম, ঠিকানা, সাজানোর ক্রম ও বহুবচন কাঙ্ক্ষিত লোকেল ব্যবহার করে;
  • অনূদিত লেখা কেটে যায় না এবং লুকানো নিয়ন্ত্রণ তৈরি না করেই বাড়তে পারে;
  • মিশ্র ভাষা ও ডান-থেকে-বাম বিষয়বস্তু পড়ার ও ফোকাসের ক্রম বজায় রাখে;
  • ফর্ম কাঙ্ক্ষিত অক্ষরসমষ্টি গ্রহণ ও ফেরত দেয়; এবং
  • যান্ত্রিক অনুবাদের ওপর নির্ভর না করেও লিংক ও ত্রুটির বার্তা বোঝা যায়।

অ্যাক্সেসিবিলিটি পরীক্ষা

পুনরুৎপাদন সহজ হলে অ্যাক্সেসিবিলিটির অবস্থা আলাদা রাখুন, কিন্তু অ্যাক্সেসিবিলিটিকে প্রোফাইলের পূর্বনির্ধারিত বিন্যাসে সীমাবদ্ধ করবেন না। WCAG 2.2-এর ভিত্তিতে কীবোর্ডে ব্যবহার, ফোকাস, জুম, স্ক্রিন রিডার, কনট্রাস্ট পছন্দ, কম গতির অ্যানিমেশন, ত্রুটি ও অ্যাক্সেসযোগ্য প্রমাণীকরণ পরীক্ষা করুন। W3C-এর মূল্যায়নের সারাংশ বলে টুল সহায়ক, কিন্তু কোনো টুল একা কোনো সাইট অ্যাক্সেসযোগ্য কি না বলতে পারে না; জ্ঞানসম্পন্ন মানুষের মূল্যায়ন দরকার।

QA কাজের পদ্ধতি: আঞ্চলিক রিলিজ পরীক্ষা

অনুমোদন: পণ্যের মালিক স্টেজিং উৎস, দুটি পরীক্ষার ভূমিকা, সমর্থিত লোকেল, পরীক্ষার তারিখ ও কৃত্রিম অ্যাকাউন্ট অনুমোদন করেন।

প্রোফাইল: প্রতিটি ভূমিকা ও লোকেল জোড়ার জন্য একটি পরিষ্কার প্রোফাইল এবং আগের রিলিজের অবস্থা ধরে রাখা আলাদা আপগ্রেড প্রোফাইল।

কাজ: সমর্থিত পরীক্ষার পথে প্রমাণীকরণ করুন, নেভিগেশন ও ফর্ম পরীক্ষা চালান, ভাষা ও অ্যাক্সেসিবিলিটির আচরণ দেখুন, অনুমোদিত পরীক্ষার নিদর্শন সংগ্রহ করুন এবং প্রতিটি প্রোফাইল সুশৃঙ্খলভাবে থামান।

প্রমাণ: বিল্ড আইডি, ব্রাউজারের সংস্করণ, লোকেল ও সময়-অঞ্চলের ইনপুট, ভূমিকা, পরীক্ষার ফল, সংবেদনশীল অংশ বাদ দেওয়া ত্রুটির বিবরণ ও নিদর্শনের রেফারেন্স।

থামার শর্ত: অপ্রত্যাশিত প্রোডাকশন উৎস, বাস্তব গ্রাহকের ডেটা, নির্ধারিত ভূমিকার বাইরে অনুমতি, সেবার অবনতি বা চলমান সেশনের অবস্থা এক্সপোর্ট করার অনুরোধ।

এজেন্সি ও ক্লায়েন্টের কাজ

কার্যকর প্রোফাইল সীমা

এজেন্সি ক্লায়েন্ট, আইনি সত্তা, ব্র্যান্ড, পরিবেশ, লক্ষ্য সেবা ও অপারেটরের ভূমিকা অনুযায়ী কাজ আলাদা করতে পারে। এতে এক ক্লায়েন্টের কাজ থেকে অন্য ক্লায়েন্টের কাজে ভুল পদক্ষেপ কমে এবং হস্তান্তর পরিষ্কার হয়। সবচেয়ে শক্ত সীমা তৈরি হয় যখন প্রোফাইল আলাদা রাখার সঙ্গে লক্ষ্য সেবার নিজস্ব সংগঠন, ভূমিকা ও অর্পিত-অ্যাক্সেসের সুবিধাও ব্যবহার করা হয়।

এজেন্সির কাজের ধারায় থাকা উচিত:

  • বর্তমান ক্লায়েন্টের অনুমোদন ও নামধারী ক্লায়েন্ট-মালিক;
  • যেখানে আছে, প্রতিটি অপারেটরের জন্য সেবার সমর্থিত ব্যবহারকারী বা অর্পিত ভূমিকা;
  • প্রোফাইলের মালিক ও হস্তান্তরের নথিভুক্ত অবস্থা;
  • ক্লায়েন্টভিত্তিক ফোল্ডার, ট্যাগ, এক্সটেনশন, প্রক্সি ও সংরক্ষণ নীতি;
  • প্রকাশ, অ্যাক্সেস বদল, একসঙ্গে অনেক কাজ, মুছে ফেলা ও খরচের অনুমোদন;
  • উপযুক্ত ক্লায়েন্ট বা অ্যাকাউন্ট-মালিক দেখতে পারেন এমন নিরীক্ষা-রেকর্ড;
  • অনুমতি প্রত্যাহার, ডিভাইস হারানো, কর্মী বদল ও চুক্তি শেষের দ্রুত ব্যবস্থা; এবং
  • কাজ শুরু করার আগে সম্মত এক্সপোর্ট ও মুছে ফেলার পরিকল্পনা।

সহযোগিতার পদ্ধতি হিসেবে কাঁচা প্রবেশের তথ্য ভাগ করবেন না। পরীক্ষা বা অটোমেশন সরঞ্জাম প্রমাণীকৃত অবস্থা সংরক্ষণ করলে সেটিকে প্রবেশের তথ্যের মতোই সুরক্ষিত রাখুন। Playwright-এর প্রমাণীকরণ নির্দেশিকা সতর্ক করে যে সংরক্ষিত ব্রাউজার অবস্থায় অ্যাকাউন্টের ছদ্মবেশ নেওয়ার মতো কুকি ও হেডার থাকতে পারে; সেগুলো রিপোজিটরিতে জমা করা উচিত নয়।

এজেন্সির কাজের পদ্ধতি: অনুমোদিত বিষয়বস্তু হস্তান্তর

অনুমোদন: কাজের বিবরণে ক্লায়েন্ট-নিয়ন্ত্রিত বিষয়বস্তু ব্যবস্থা, ব্র্যান্ড, অপারেটর, অনুমোদিত বিষয়বস্তু-সংক্রান্ত কাজ, অনুমোদনকারী মালিক ও কাজের শেষ তারিখ লেখা আছে।

প্রোফাইল: আলাদা সম্পাদক ও প্রকাশক প্রোফাইলসহ একটি ক্লায়েন্ট ওয়ার্কস্পেস। প্রতিটি অপারেটর নিজের সেবার পরিচয় ব্যবহার করেন; প্রকাশক প্রোফাইল কোনো ভাগ করা পাসওয়ার্ডের ভাণ্ডার নয়।

কাজ: সম্পাদক খসড়া প্রস্তুত করেন, ব্যবস্থা তার প্রিভিউ ও বিষয়বস্তুর সংশোধন রেকর্ড করে, নামধারী ক্লায়েন্ট অনুমোদনকারী নির্দিষ্ট সংশোধনটি গ্রহণ করেন এবং প্রকাশক একবার জমা দেন।

প্রমাণ: কাজ করা ব্যক্তি, ক্লায়েন্ট, প্রোফাইল, বিষয়বস্তুর সংশোধন, অনুমোদনের রেফারেন্স, গন্তব্য, জমা দেওয়ার ফল ও সময়। ক্লায়েন্টের চুক্তি ও ডেটা নীতি অনুমতি দিলে তবেই বিষয়বস্তুর মান সংরক্ষণ করা হবে।

পুনরুদ্ধার: জমা দেওয়ার পরে উত্তর হারিয়ে গেলে আবার জমা দেওয়ার আগে লক্ষ্য ব্যবস্থাটি দেখুন। কাজের চুক্তি শেষ হলে অ্যাক্সেস প্রত্যাহার করুন, অনুমোদিত রেকর্ড ফেরত দিন এবং চুক্তি অনুযায়ী প্রোফাইলের ডেটা মুছুন বা রেখে দিন।

যে সীমাগুলো সবসময় নিষিদ্ধ

ক্লায়েন্টের কাজ কখনোই এসবকে ন্যায্যতা দেয় না:

  • ভুয়া অ্যাকাউন্ট, পর্যালোচনা, কৃত্রিম সম্পৃক্ততা বা পরিচয় তৈরি করা;
  • স্প্যাম বা অনুরোধহীনভাবে একসঙ্গে অনেক বার্তা পাঠানো;
  • ক্লায়েন্ট বা সেবার মালিক অনুমতি প্রত্যাহার করার পরে অ্যাকাউন্টে ঢোকা;
  • চুরি করা প্রবেশের তথ্য বা সেশন কেনা, সংগ্রহ, আবার ব্যবহার বা ভাগ করা;
  • অনুমোদিত তদন্তে কে কাজটি করেছেন তা গোপন করা;
  • নিষিদ্ধ অ্যাক্সেস ফিরিয়ে আনতে প্ল্যাটফর্মের প্রয়োগ করা নিয়ম পাশ কাটানো; অথবা
  • ক্লায়েন্টের অধিকার, প্রযোজ্য আইন বা সেবার শর্তের বাইরে কাজ করা।

প্ল্যাটফর্ম কোনো কাজ প্রত্যাখ্যান করলে অনুমোদন ও ব্যবসায়িক প্রক্রিয়া অনুসন্ধান করুন। প্রোফাইল, প্রক্সি বা অটোমেশনের পথকে সেই সিদ্ধান্ত এড়ানোর অনুমতি ভাববেন না।

নিরাপত্তা ও ঘটনার প্রতিক্রিয়া দল

লিখিত সীমা আগে

নিরাপত্তা দলের জন্য “সাইট পরীক্ষা করুন” ধরনের সাধারণ অনুরোধ যথেষ্ট নয়। NIST SP 800-115 কারিগরি নিরাপত্তা পরীক্ষা পরিকল্পনা ও পরিচালনা, ফলাফল বিশ্লেষণ এবং ঝুঁকি কমানোর ব্যবস্থা তৈরির নির্দেশনা দেয়। NIST Rules of Engagement-কে পরীক্ষার আগে নির্ধারিত এমন সীমা বলে, যা দলকে নির্দিষ্ট কাজ করার কর্তৃত্ব দেয়।

Rules of Engagement-এ উল্লেখ থাকা উচিত:

  • নির্দিষ্ট সীমার মধ্যে থাকা হোস্ট, অ্যাপ্লিকেশন, API, টেন্যান্ট ও অ্যাকাউন্ট;
  • স্পষ্টভাবে বাদ দেওয়া তৃতীয় পক্ষের সেবা ও প্রোডাকশনের নির্ভরতা;
  • অনুমোদিত কৌশল ও টুল;
  • প্রয়োজনে পরীক্ষার উৎস নেটওয়ার্ক বা ডিভাইস;
  • সময়সূচি, গতি, একসঙ্গে চলা কাজের সংখ্যা ও সেবায় প্রভাবের সীমা;
  • পরীক্ষার অ্যাকাউন্ট, ভূমিকা ও অনুমোদিত ডেটা;
  • স্থায়ীভাবে ঢুকে থাকা, সামাজিক প্ররোচনা, ধ্বংসাত্মক পরিবর্তন বা সেবা অচল করার মতো নিষিদ্ধ কাজ;
  • প্রমাণ সামলানো, এনক্রিপশন, অ্যাক্সেস, সংরক্ষণ ও ধ্বংসের নিয়ম;
  • ঘটনার ও জরুরি যোগাযোগের ব্যক্তি;
  • তাৎক্ষণিক থামার শর্ত; এবং
  • প্রতিবেদন, প্রতিকার, পুনঃপরীক্ষা ও প্রকাশের প্রত্যাশা।

প্রমাণ পেতে যদি এই নিয়মের বাইরে অ্যাক্সেস বা প্রভাব দরকার হয়, থামুন এবং লিখিত অনুমোদন নিয়ে তারপর চালিয়ে যান।

কার্যকর প্রোফাইল সীমা

অনুমোদিত মূল্যায়নের মধ্যে আলাদা প্রোফাইল দিয়ে আলাদা রাখা যায়:

  • ক্লায়েন্ট A ও ক্লায়েন্ট B;
  • পরীক্ষকের পরিচয় ও সাধারণ ব্যক্তিগত ব্রাউজিং;
  • প্রতিটি পরীক্ষার ভূমিকা বা টেন্যান্ট;
  • নিষ্ক্রিয় যাচাই ও অনুমোদিত সক্রিয় পরীক্ষা;
  • পরিষ্কার প্রাথমিক অবস্থা ও পরিবর্তিত পরীক্ষার অবস্থা;
  • ঘটনার প্রতিক্রিয়ার প্রমাণ ও চলমান কাজ; এবং
  • মূল ফলাফলের অবস্থা ও পুনঃপরীক্ষার অবস্থা।

সীমা ও প্রমাণ রক্ষায় প্রোফাইল ব্যবহার করুন, পরীক্ষা কোথা থেকে বা কেন হচ্ছে তা গোপন করতে নয়। সিস্টেমের মালিক Rules of Engagement-এ স্পষ্টভাবে না রাখলে গতি-সীমা, ব্লক বা অন্য কোনো নিয়ন্ত্রণ পাশ কাটাতে প্রোফাইল, নেটওয়ার্ক বা পরিচয় ঘুরিয়ে ব্যবহার করবেন না।

নিরাপত্তার কাজের পদ্ধতি: অনুমোদিত অ্যাক্সেস-নিয়ন্ত্রণ পুনঃপরীক্ষা

অনুমোদন: সিস্টেমের মালিক স্টেজিং অ্যাপ্লিকেশন, দুটি পরীক্ষার টেন্যান্ট, সাধারণ ও প্রশাসক ভূমিকা, অনুমোদিত অনুরোধ, গতি-সীমা, সময়সীমা ও জরুরি যোগাযোগ লিখে দেন। প্রোডাকশন ও তৃতীয় পক্ষের পরিচয়-ব্যবস্থা বাদ থাকবে।

প্রোফাইল: প্রতিটি অনুমোদিত ভূমিকা ও টেন্যান্টের জন্য একটি পরিষ্কার প্রোফাইল। প্রতিটিতে কৃত্রিম পরীক্ষার ডেটা ও সেবা-দেওয়া পরীক্ষার পরিচয় থাকবে।

কাজ: প্রতিটি ভূমিকা প্রত্যাশিত সম্পদে পৌঁছাতে পারে কি না নিশ্চিত করুন, তারপর অন্য ভূমিকা ও টেন্যান্টের ক্ষেত্রে অ্যাক্সেস প্রত্যাখ্যাত হচ্ছে কি না যাচাই করার অনুমোদিত নেতিবাচক পরিস্থিতি চালান। ফলাফল পুনরুৎপাদনে যত অনুরোধ দরকার শুধু তত ব্যবহার করুন।

প্রমাণ: অ্যাপ্লিকেশন ও ব্রাউজারের সংস্করণ, পরীক্ষার ক্ষেত্র, কাজ করা ব্যক্তি, টেন্যান্ট ও ভূমিকার রেফারেন্স, অনুরোধের সম্পর্কিত আইডি, সংবেদনশীল অংশ বাদ দেওয়া উত্তরের প্রমাণ, সময় ও ফল। পরীক্ষার সময় পাওয়া সম্পর্কহীন রেকর্ড রাখবেন না।

থামার শর্ত: ব্যক্তিগত বা প্রোডাকশনের ডেটা দেখা, সেবা অস্থিতিশীল হওয়া, পরীক্ষা নির্ধারিত টেন্যান্ট ছাড়িয়ে যাওয়া, পরীক্ষার তালিকার বাইরের প্রবেশের তথ্য প্রকাশ পাওয়া বা মালিকের অনুমোদন প্রত্যাহার।

পুনরুদ্ধার: চলমান অনুরোধ থামান, নামধারী যোগাযোগের ব্যক্তিকে জানান, ন্যূনতম সুরক্ষিত প্রমাণ রাখুন, পরীক্ষায় ব্যবহৃত পরিচয়প্রমাণ প্রত্যাহার করুন, পরীক্ষার অবস্থা ফিরিয়ে আনুন এবং পুনঃপরীক্ষা নিরাপদ কি না লিখে রাখুন।

অনুমতি স্তরভিত্তিক

অনুমোদন অস্পষ্ট হলে এই সিদ্ধান্তের সারণি ব্যবহার করুন:

পরিস্থিতি সিদ্ধান্ত
আপনার প্রতিষ্ঠান স্টেজিং সিস্টেমের মালিক, পরীক্ষার পরিকল্পনায় অ্যাকাউন্ট ও কাজ লেখা আছে এবং অপারেটরের নির্ধারিত ভূমিকা আছে নথিভুক্ত সীমার মধ্যে এগোন
ক্লায়েন্ট সেবার সমর্থিত ভূমিকা দিয়ে অ্যাকাউন্ট পরিচালনার জন্য এজেন্সিকে বলেছে এবং চুক্তিতে কাজটি আছে নামধারী অ্যাক্সেস, অনুমোদন, নিরীক্ষা ও কাজ শেষের নিয়ন্ত্রণসহ এগোন
ক্লায়েন্ট এমন তৃতীয় পক্ষের অ্যাকাউন্টে অ্যাক্সেস চাইছে যার মালিক বা নিয়ন্ত্রক সে নয় থামুন; ক্লায়েন্ট সেই অনুমতি দিতে পারে না
নিরাপত্তা-যোগাযোগের ব্যক্তি সাধারণ উৎসাহ দিয়েছেন, কিন্তু সম্পদের তালিকা বা পরীক্ষার সীমা নেই থামুন; লিখিত Rules of Engagement নিন
কেউ দল ছাড়ার পরও কার্যকর সেশন রয়ে গেছে থামিয়ে অ্যাক্সেস প্রত্যাহার করুন; কারিগরি অ্যাক্সেস অনুমোদনের চেয়ে বেশি দিন টিকে আছে
অনুমোদিত ডেটাসেটের বাইরে বাস্তব প্রবেশের তথ্য বা ব্যক্তিগত ডেটা পাওয়া গেছে থামুন, অ্যাক্সেস কমান, প্রমাণ সুরক্ষিত করুন ও নির্ধারিত যোগাযোগের ব্যক্তিকে জানান
প্ল্যাটফর্ম কাজটি আটকে দিয়েছে এবং প্রোফাইল বা প্রক্সি ঘোরানোর প্রস্তাব এসেছে থামুন; নিয়ম পাশ কাটাতে আলাদা প্রোফাইল ব্যবহার করবেন না
কাজের ধারা ভুয়া সম্পৃক্ততা, স্প্যাম, জালিয়াতি, ফিশিং, প্রবেশের তথ্য চুরি বা অননুমোদিত অ্যাক্সেস তৈরি করে নিষিদ্ধ

প্রোফাইল আলাদা রাখা কী প্রমাণ করতে পারে না

প্রোফাইলের সীমা ভুল করে এক কাজের অবস্থা অন্য কাজে মিশে যাওয়া কমাতে পারে। কিন্তু একা এটি প্রমাণ করতে পারে না যে:

  • অপারেটর অনুমোদিত;
  • অ্যাকাউন্টের পরিচয় প্রকৃত;
  • ব্রাউজার আলাদা কোনো বাস্তব ডিভাইসের প্রতিনিধিত্ব করে;
  • অনুকরণ করা লোকেল সেই অঞ্চলের বাসিন্দা বা বৈধ আঞ্চলিক অধিকার বোঝায়;
  • প্রক্সি তার দেখানো অবস্থান থেকে অ্যাক্সেসের অনুমতি দেয়;
  • এক্সটেনশন বা প্রান্তবিন্দু বিশ্বাসযোগ্য;
  • ওয়েবসাইট সেশনটি গ্রহণ করবে; অথবা
  • নিরাপত্তা পরীক্ষা নির্ধারিত সীমার মধ্যে আছে।

প্রোফাইলকে পরিচয়, অনুমোদন, ডেটা ব্যবস্থাপনা, নিরীক্ষা, পুনরুদ্ধার, চুক্তি ও মানুষের পর্যালোচনার বৃহত্তর ব্যবস্থার একটি নিয়ন্ত্রণ হিসেবে নিন। এসব স্তরের কোনোটি অস্পষ্ট হলে কাজ চালিয়ে যাওয়ার আগে থেমে সেই অস্পষ্টতা দূর করাই নিরাপদ।

এই নির্দেশিকা সম্পর্কে

AI সহায়তা
এই নিবন্ধটি ইংরেজি উৎস থেকে AI/Codex দিয়ে সরাসরি অনুবাদ করা হয়েছে। প্রকাশিত বিষয়বস্তুর দায়িত্ব Isoline-এর; বাংলা ভাষায় দক্ষ পর্যালোচনা এখনও সম্পন্ন হয়নি।

সূত্র

সূত্রগুলো নিচের বিষয়গুলো সমর্থন করে। দেখার তারিখ জানায় উদ্ধৃত উপকরণ কবে যাচাই করা হয়েছিল।

  1. বিষয়
    প্রযুক্তিগত নিরাপত্তা মূল্যায়নের পরিকল্পনা, অনুমোদন, সম্পাদন, প্রমাণ পরিচালনা ও প্রতিবেদন।
    দেখার তারিখ
  2. NIST glossary: Rules of Engagement National Institute of Standards and Technology
    বিষয়
    নিরাপত্তা পরীক্ষাকে অনুমোদন ও সীমাবদ্ধ করা আগে থেকে নির্ধারিত নিয়মের সংজ্ঞা।
    দেখার তারিখ
  3. বিষয়
    আলাদা ব্রাউজার কনটেক্সট, পরিষ্কার পরীক্ষার অবস্থা এবং বহু-ব্যবহারকারী পরীক্ষার পরিস্থিতি।
    দেখার তারিখ
  4. বিষয়
    স্থানীয় ভাষা ও আঞ্চলিক সেটিং, সময় অঞ্চল, ভৌগোলিক অবস্থান, রঙের বিন্যাস, ভিউপোর্ট এবং সংশ্লিষ্ট পরীক্ষার ইনপুট অনুকরণ।
    দেখার তারিখ
  5. বিষয়
    সংরক্ষিত ব্রাউজার অবস্থায় পরিচয়প্রমাণের তথ্য থাকা এবং সোর্স কন্ট্রোল থেকে তা সুরক্ষিত রাখার প্রয়োজন।
    দেখার তারিখ
  6. বিষয়
    স্থানীয়করণে ভাষা, অক্ষর এনকোডিং, লেখার দিক, স্থানীয় বিন্যাস এবং নেভিগেশন পরীক্ষা।
    দেখার তারিখ
  7. Web Content Accessibility Guidelines 2.2 World Wide Web Consortium
    বিষয়
    কিবোর্ড, ফোকাস, জুম, অ্যানিমেশন, ত্রুটি এবং প্রমাণীকরণ-সংক্রান্ত পরীক্ষাযোগ্য অ্যাক্সেসিবিলিটি প্রয়োজনীয়তা।
    দেখার তারিখ
  8. W3C Evaluating Web Accessibility Overview W3C Web Accessibility Initiative
    বিষয়
    স্বয়ংক্রিয় সরঞ্জাম এবং জ্ঞানসম্পন্ন মানুষের অ্যাক্সেসিবিলিটি মূল্যায়নের পরিপূরক ভূমিকা।
    দেখার তারিখ
  9. OWASP Logging Cheat Sheet OWASP Foundation
    বিষয়
    অডিট ইভেন্টের বিষয়বস্তু, সুরক্ষা, কতদিন রাখা হবে তা নির্ধারণ এবং পাসওয়ার্ড, টোকেন ও অন্যান্য গোপন তথ্য বাদ রাখা।
    দেখার তারিখ
সংশোধনের প্রস্তাব দিন