Isoline নির্দেশিকা
কাঁচা পরিচয়প্রমাণ ভাগ না করে ব্রাউজারের কাজ ভাগ করা
সবচেয়ে কম ব্যবহারযোগ্য ক্ষমতাও সবচেয়ে কম দরকারি সময়ের জন্য ভাগ করুন। ব্যক্তিনির্দিষ্ট পরিষেবা-প্রবেশাধিকার ও সীমিত delegation পছন্দ করুন; কুকির মান কেউ না দেখলেও প্রমাণীকৃত ব্রাউজার প্রোফাইলকে গোপন তথ্যবাহী ক্ষমতা হিসেবে দেখুন।
দল প্রায়ই বলে তাদের “একটি লগইন ভাগ করতে” হবে, অথচ আসল প্রয়োজন অনেক সীমিত: খসড়া পর্যালোচনা, অনুমোদিত অনলাইন স্টোরের পৃষ্ঠা হালনাগাদ, আঞ্চলিক ত্রুটি পুনরুৎপাদন বা সহায়তার কাজের ধাপ চালিয়ে যাওয়া। পাসওয়ার্ড দিয়ে শুরু করার চেয়ে কাজ দিয়ে শুরু করলে বেশি বিকল্প পাওয়া যায়।
কাঁচা পরিচয়প্রমাণ কী?
স্পষ্ট উদাহরণ হলো পাসওয়ার্ড, পুনরুদ্ধার কোড, একবার ব্যবহারযোগ্য পাসওয়ার্ড তৈরির গোপন মূল মান, প্রাইভেট কী ও প্রক্সির পাসওয়ার্ড। ব্রাউজারের কাজ আরও কম দৃশ্যমান পরিচয়প্রমাণ তৈরি করে:
- প্রমাণীকরণ কুকি ও সেশন শনাক্তকারী;
- OAuth অ্যাক্সেস টোকেন ও রিফ্রেশ টোকেন;
- পাসওয়ার্ড ম্যানেজারের নথি ও স্বয়ংক্রিয় পূরণের ডেটা;
- পাসকীর প্রাইভেট কী বা সেই কী রাখা প্রমাণীকরণযন্ত্রে প্রবেশাধিকার;
- বিশ্বস্ত ডিভাইস ও পুনরুদ্ধারের অবস্থা; এবং
- ওপরের যেকোনো তথ্যসহ প্রোফাইলের আর্কাইভ।
NIST-এর সেশন নির্দেশনা ব্রাউজার সেশনকে সেশনের গোপন তথ্য হাতে থাকার ওপর নির্ভর করা ধারাবাহিকতা হিসেবে বর্ণনা করে। OWASP-এর Session Management Cheat Sheet তার কার্যকর ফল স্পষ্ট করে: একটি বৈধ সেশন টোকেন হাতে থাকলে তা তৈরির সময় ব্যবহৃত শক্তিশালী প্রমাণীকরণের সমতুল্য অ্যাক্সেস পাওয়া যেতে পারে।
ব্যবহারকারীর ডিভাইসে এনক্রিপ্ট করা প্রোফাইলের প্যাকেজ সেবা-দাতার কাছ থেকে লগইনের গোপন তথ্য লুকিয়ে রাখতে পারে, তবে শর্ত হলো সেবা-দাতার কাছে ডিক্রিপশন কী থাকবে না। এটি সাধারণ পর্যবেক্ষকের কাছে ডেটা উন্মুক্ত হওয়াও কমায়। অনুমোদিত গ্রহণকারীর ডিভাইস প্রোফাইল ডিক্রিপ্ট করে চালু করার পর ব্রাউজার এখনও সেশন ব্যবহার করতে পারে। গ্রহণকারী কুকি না পড়লেও হস্তান্তরে কার্যকর ক্ষমতা চলে গেছে।
কাজ ও ক্ষমতা আলাদা করুন
ভাগাভাগির পদ্ধতি বেছে নেওয়ার আগে ছোট একটি প্রবেশাধিকার-বিবৃতি লিখুন:
নামযুক্ত কর্মী A, অনুমোদিত ডিভাইস D থেকে, অনুমোদন ও অডিট-নিয়ম F মেনে, সময় E পর্যন্ত সম্পদ C-তে পদক্ষেপ B করতে পারবেন।
এই বাক্য অপ্রয়োজনীয় ক্ষমতা প্রকাশ করে। কাজটি যদি “এই খসড়া অনুমোদন করুন” হয়, তবে সম্পূর্ণ প্রশাসনিক সেশন অতিরিক্ত। লক্ষ্য পরিষেবা পর্যালোচকের ভূমিকা সমর্থন করলে ব্রাউজারের অবস্থা ভাগ না করেও ঝুঁকি কমানো যায়।
NIST-এর Zero Trust Architecture কাজের জন্য দরকারি সর্বনিম্ন-প্রয়োজনীয় অধিকারের সঙ্গে প্রতি সেশনে ব্যক্তিনির্দিষ্ট সম্পদে প্রবেশাধিকারের সুপারিশ করে। “Zero trust” নামে পণ্য গ্রহণ না করেও এই নীতি প্রযোজ্য। ব্রাউজার হস্তান্তরের জন্য এটি উপযোগী নকশা-পরীক্ষা।
এই মডেলগুলো এই ক্রমে পছন্দ করুন
১. লক্ষ্য পরিষেবায় ব্যক্তিনির্দিষ্ট প্রবেশাধিকার
ওয়েবসাইট বা অ্যাপ্লিকেশনে দল, সংস্থা, ভূমিকা, অন্যকে সীমিত অধিকার দেওয়া বা কাজের সম্মতি নেওয়ার নিজস্ব ব্যবস্থা থাকলে সেটিই ব্যবহার করুন। প্রত্যেকে নিজের অ্যাকাউন্ট ও প্রমাণীকরণের উপায় দিয়ে সাইন-ইন করবেন। লক্ষ্য পরিষেবা তখন অনুমতি কার্যকর করতে, পদক্ষেপ কর্মীর নামে নথিবদ্ধ করতে, ঝুঁকি-নিয়ন্ত্রণ চালাতে এবং সবার পরিচয়প্রমাণ বদলানো ছাড়াই একজনের প্রবেশাধিকার প্রত্যাহার করতে পারবে।
এটি সাধারণত শক্তিশালী মডেল, কারণ অনুমোদন যেখানে পদক্ষেপ বোঝা হয় সেখানেই থাকে। ব্রাউজার ম্যানেজার কোনো সাইটের ভাগ করা প্রশাসনিক সেশনকে সাইট-স্তরের পর্যালোচকের ভূমিকায় নির্ভরযোগ্যভাবে বদলাতে পারে না।
ভাগ করা ও গ্রুপ অ্যাকাউন্ট জবাবদিহি কমায়। NIST SP 800-53 Rev. 5 এগুলোর ব্যবহার সীমিত করা এবং অনুমতি দেওয়ার আগে স্পষ্ট শর্ত রাখার পরামর্শ দেয়।
২. লক্ষ্য সেবা থেকেই সীমিত অধিকার অর্পণ
কোনো সেবা OAuth বা অধিকার অর্পণের অন্য প্রোটোকল সমর্থন করলে ক্লায়েন্ট বা কাজ সম্পাদনকারীকে শুধু প্রয়োজনীয় রিসোর্সে, নির্দিষ্ট কাজের জন্য এবং সীমিত সময়ের অ্যাক্সেস দিন। RFC 9700 অ্যাক্সেস টোকেনের ক্ষমতা ন্যূনতম প্রয়োজনের মধ্যে সীমিত করা এবং টোকেনের প্রাপককে নির্দিষ্ট রিসোর্স সার্ভারে সীমাবদ্ধ করার সুপারিশ করে।
স্বল্পমেয়াদি, প্রত্যাহারযোগ্য এবং নির্দিষ্ট প্রাপক সেবায় সীমাবদ্ধ অনুমতি বেছে নিন। প্রেরকের সঙ্গে বাঁধা টোকেন ফাঁস হলেও অন্য কেউ তা পুনরায় ব্যবহারের সুযোগ কম পায়; তবে আক্রমণকারী টোকেন ও তার সঙ্গে বাঁধা কী দুটোই পেলে এই সুরক্ষা কাজে আসে না। ক্লায়েন্টের ডিভাইস ও সফটওয়্যারের নিরাপত্তার ওপর তখনও নির্ভর করতে হয়।
অটোমেশনের জন্য সীমিত অধিকার অর্পণ বিশেষভাবে কার্যকর। এতে কোনো ব্যক্তির পাসওয়ার্ড বা সাধারণ ব্রাউজার সেশন না দিয়েও স্ক্রিপ্টকে নির্দিষ্ট কাজের অনুমতি দেওয়া যায়। অডিট রেকর্ডে কাজ শুরু করা ব্যক্তি, তাঁর হয়ে কাজ করা সত্তা, সংশ্লিষ্ট রিসোর্স, অধিকারের পরিধি ও ফলাফল চিহ্নিত থাকা উচিত।
৩. নিয়ন্ত্রিত মধ্যস্থ ব্যবস্থার মাধ্যমে সংরক্ষিত গোপন তথ্য ব্যবহার
কিছু পুরনো পরিষেবা কেবল ভাগ করা পরিচয়প্রমাণ দেয়। লগইনের গোপন তথ্য ব্যবহারের নিয়ন্ত্রিত মধ্যস্থ ব্যবস্থা বা পাসওয়ার্ড ম্যানেজার অনুমোদিত ব্রাউজার কাজের ধাপকে গোপন তথ্য ব্যবহার করতে দিয়ে চ্যাট, টিকিট, নথি বা সাধারণ অ্যাপ্লিকেশন-আউটপুটে গোপন তথ্য দেখানোর প্রয়োজন কমাতে পারে।
এতে গোপন তথ্যের হেফাজত, নিয়মিত পরিবর্তন ও প্রবেশাধিকার পর্যালোচনা উন্নত হয়, কিন্তু লক্ষ্য পরিষেবার অ্যাকাউন্টের মডেল ঠিক হয় না। সাইন-ইনের পর প্রত্যেক কর্মী একই সাইট-পরিচয় হিসেবে কাজ করতে পারেন। তৈরি হওয়া সেশন সংবেদনশীল থাকে এবং তার নিজস্ব সময়সীমা, প্রত্যাহার ও ডিভাইস-নিয়ন্ত্রণ দরকার।
OWASP Secrets Management Cheat Sheet সূক্ষ্মভাবে নির্ধারিত প্রবেশাধিকার, গোপন মানের সঙ্গে মানুষের ন্যূনতম যোগাযোগ, জীবনচক্র নিয়ন্ত্রণ এবং কে গোপন তথ্য চেয়েছে ও ব্যবহার করেছে তার অডিটের সুপারিশ করে। ব্রাউজার পণ্য সম্ভব হলে গোপন মান প্রকাশ করে না এমন রেফারেন্স দিয়ে যুক্ত হবে; আরেকটি সাধারণ-উদ্দেশ্যের গোপন তথ্যের ভাণ্ডার হয়ে উঠবে না।
৪. সুরক্ষিত ব্রাউজার-সেশন হস্তান্তর
লক্ষ্য সেবা যথেষ্ট সীমিত অধিকার দেওয়ার ব্যবস্থা না রাখলে এবং অনুমোদিত কাজের ধাপে সত্যিই সেশন-ধারাবাহিকতা দরকার হলে তবেই ভাগ করা প্রমাণীকৃত প্রোফাইল ব্যবহার করুন। এটি সাধারণ হস্তান্তরের সবচেয়ে ঝুঁকিপূর্ণ মডেল, কারণ গ্রহণকারী সক্রিয় অ্যাকাউন্টের মাধ্যমে কাজ করার ক্ষমতা পান।
ন্যূনতম নিয়ন্ত্রণের মধ্যে আছে:
- স্পষ্ট মালিক ও অনুমোদিত গ্রহণকারী;
- নির্দিষ্ট কাজ, সম্পদ ও মেয়াদ শেষের সময়;
- একজন সক্রিয় লেখক বা পরীক্ষিত দ্বন্দ্ব-মডেল;
- ক্লাউডে আপলোডের আগে ক্লায়েন্ট-সাইড এনক্রিপশন;
- গ্রহণকারীর ডিভাইসের অনুমোদন ও স্থানীয় সুরক্ষা;
- অস্পষ্ট একসঙ্গে কাজ ঠেকানোর লক;
- অনুমতি, ডাউনলোড, খোলা, সংবেদনশীল পদক্ষেপ, বন্ধ, প্রত্যাহার ও পুনরুদ্ধারের অডিট-ঘটনা;
- কুকি বা টোকেন প্রকাশ না করে সাধারণ ইন্টারফেসে গোপন অংশ বাদ দেওয়া অবস্থা; এবং
- লক্ষ্য পরিষেবার সেশন প্রত্যাহারের পরিকল্পনা।
এই মডেল পরিচয়প্রমাণের মানকে সাধারণ কপি ও ক্লাউড-সংরক্ষণ থেকে রক্ষা করতে পারে। একই প্রমাণীকৃত অ্যাকাউন্ট ব্যবহার করা দুজনকে লক্ষ্য পরিষেবা আলাদা করে চিনবে—এমন ব্যবস্থা এটি করতে পারে না। ম্যালওয়্যার, ক্ষতিকর এক্সটেনশন বা অনুমোদিত গ্রহণকারীর অপব্যবহার থেকেও এটি সেশনকে সুরক্ষিত করে না।
৫. কাঁচা পরিচয়প্রমাণ স্থানান্তর
পাসওয়ার্ড, কুকি, পুনরুদ্ধার কোড, পাসকী বা প্রোফাইল আর্কাইভ বার্তা, স্প্রেডশিট, টিকিট, স্ক্রিপ্ট বা অরক্ষিত export-এ কপি করলে অজানা কপি ও দুর্বল প্রত্যাহারসহ দীর্ঘস্থায়ী গোপন তথ্য তৈরি হয়। এড়িয়ে চলুন।
কোনো ব্যতিক্রমী পুরনো প্রক্রিয়ায় স্থানান্তর দরকার হলে সংস্থার অনুমোদিত পরিচয়প্রমাণের পদ্ধতি মেনে করুন, গ্রহণকারী ও মেয়াদ কমান এবং পরে পরিচয়প্রমাণ বদলে দিন বা প্রত্যাহার করুন। বার্তা এনক্রিপ্ট করাকে ব্যক্তিগত জবাবদিহি বা প্রতিটি কপির নথির বদলি ভাববেন না।
শুধু সুবিধা নয়, ক্ষমতা তুলনা করুন
| মডেল | লক্ষ্য পরিষেবা কর্মীকে চিহ্নিত করে? | কাজের সঙ্গে পরিধি মেলানো যায়? | প্রত্যাহারের সীমা | প্রধান অবশিষ্ট ঝুঁকি |
|---|---|---|---|---|
| লক্ষ্য পরিষেবার নামযুক্ত সদস্য | সাধারণত হ্যাঁ | সাধারণত সবচেয়ে শক্তিশালী | একজন সদস্য বা ভূমিকা সরানো | লক্ষ্য পরিষেবায় অতিরিক্ত অনুমতি |
| সীমিত অধিকার অর্পণের টোকেন | কাজ সম্পাদনকারী ও ক্লায়েন্টকে চিহ্নিত করা যায় | কাজের পরিধি ও প্রাপক সেবা সীমিত হলে কার্যকর | অনুমতি বা টোকেন প্রত্যাহার | টোকেন, ক্লায়েন্ট বা কী আক্রমণকারীর হাতে যাওয়া |
| মধ্যস্থ ব্যবস্থায় ভাগ করা সাইন-ইন | সাইন-ইনের পরে প্রায়ই পারে না | ভাগ করা অ্যাকাউন্টের অনুমতির মধ্যে সীমিত | গোপন তথ্য বদলানো ও সেশন বন্ধ | সাইটে একই পরিচয় ও সক্রিয় সেশন ব্যবহার |
| এনক্রিপ্ট করা ব্রাউজার সেশন | লক্ষ্য পরিষেবায় সাধারণত না | প্রোফাইল-স্তরের, প্রায়ই বিস্তৃত | ভাগাভাগি ও লক্ষ্য সেশন প্রত্যাহার | গ্রহণকারীর ডিভাইস সম্পূর্ণ সেশন-ক্ষমতা ব্যবহার করতে পারে |
| কাঁচা পরিচয়প্রমাণের কপি | নির্ভরযোগ্য ব্যক্তিগত পরিচয় নেই | সাধারণত বিস্তৃত | কপি খুঁজে বদলানো ও সেশন বন্ধ | অজানা কপি ও দুর্বল জবাবদিহি |
“কেউ পাসওয়ার্ড দেখতে পারে না” সাফল্যের অসম্পূর্ণ মানদণ্ড—সারণিটি তা বোঝায়। আসল ফল হলো গ্রহণকারী কত ক্ষমতা প্রয়োগ করতে পারেন, কতক্ষণ পারেন এবং কোন ব্যবস্থা তা প্রত্যাহার করতে পারে।
পাসকী প্রমাণীকরণ উন্নত করে, তবে ভাগাভাগির সীমা থেকে যায়
WebAuthn নির্দিষ্ট ওয়েবসাইট বা সেবার জন্য পাবলিক-কীভিত্তিক পরিচয়প্রমাণ তৈরি করে। WebAuthn Level 3-এর স্পেসিফিকেশন অনুযায়ী, প্রমাণীকরণযন্ত্র প্রাইভেট কী নিজের কাছে রাখে; ওয়েবসাইটের স্ক্রিপ্ট গোপন পরিচয়প্রমাণের বদলে ডিজিটালি স্বাক্ষরিত ফল পায়। সঠিকভাবে চালু করা হলে এই পদ্ধতি ফিশিং প্রতিরোধী প্রমাণীকরণ দেয়।
পাসকী নিজে থেকে দলের ভূমিকা তৈরি করে না। প্রত্যেক সদস্যের ব্যক্তিগত অ্যাক্সেস বজায় রাখতে লক্ষ্য সেবা তাঁর জন্য আলাদা পরিচয়প্রমাণ নিবন্ধন করতে পারে। আবার পাসকী সেবা-দাতা প্রমাণীকরণের কী সিঙ্ক বা ভাগ করার সুবিধাও দিতে পারে। NIST SP 800-63B-4 এই মডেল স্বীকার করে এবং অননুমোদিত কী ব্যবহার, বিভিন্ন ডিভাইসে কী ছড়িয়ে পড়া, সিঙ্ক ব্যবস্থা আক্রান্ত হওয়া ও অ্যাক্সেস প্রত্যাহার কঠিন হওয়ার ঝুঁকি চিহ্নিত করে।
অনুমোদিত দলের প্রত্যেকের জন্য নিজস্ব অ্যাকাউন্ট ও প্রমাণীকরণের ব্যবস্থা বেছে নিন। ভাগ করা পাসকীই একমাত্র সমর্থিত উপায় হলে সেটিকে সবার ব্যবহারের প্রমাণীকরণযন্ত্র হিসেবে বিবেচনা করুন। কে, কোন ব্যবস্থাপিত ডিভাইসে সেটি পেতে পারবেন তা লিখুন। সেবা-দাতা ভাগ করা কী কীভাবে দেখায়, প্রত্যাহার করে ও পুনরুদ্ধার করে তা যাচাই করুন। লক্ষ্য সেবায় তখনও সব কাজ একই অ্যাকাউন্টের নামে রেকর্ড হতে পারে।
ব্রাউজার হস্তান্তরকে চুক্তি হিসেবে সংজ্ঞায়িত করুন
প্রোফাইলের অবস্থা সরানোর আগে নিয়ন্ত্রিত হস্তান্তরের এই প্রশ্নগুলোর উত্তর থাকা উচিত:
- কে কাজ করছেন? নামযুক্ত সংস্থার পরিচয় ব্যবহার করুন; সাধারণ কর্মী-লেবেল নয়।
- কে অনুমতি দিয়েছেন? অনুমোদনের গোপন তথ্যের ভাণ্ডার না করে মালিক বা নীতির সিদ্ধান্ত লিখুন।
- কী ভাগ করা হচ্ছে? প্রোফাইল ও কাজের নাম দিন। কুকি বা পরিচয়প্রমাণের কাঁচা তালিকা এড়ান।
- গ্রহণকারী কী করতে পারবেন? চালু করা, সম্পাদনা, এক্সপোর্ট, অটোমেশন, ভাগাভাগি ও প্রশাসনিক অনুমতি আলাদা করুন।
- কোথায় চলবে? নথিভুক্ত, বিশ্বস্ত ও ডেটার উপযোগী ডিভাইসে প্রবেশাধিকার সীমিত করুন।
- কতক্ষণ চলবে? মেয়াদ শেষের সময় দিন এবং নিষ্ক্রিয় সেশন বন্ধ করুন।
- দুজন লেখক কাজ করতে পারবেন? দ্বন্দ্বের আচরণ ইচ্ছাকৃতভাবে নকশা ও পরীক্ষা না করলে একজন সক্রিয় লেখক রাখুন।
- কী নথিবদ্ধ হবে? কাজ সম্পাদনকারী, ডিভাইস, প্রোফাইল রেফারেন্স, পদক্ষেপ, ফলাফল ও সময় লগ করুন। ডিফল্ট হিসেবে গোপন মান ও পৃষ্ঠার বিষয়বস্তু বাদ দিন।
- কীভাবে প্রত্যাহার হবে? ব্রাউজার ভাগ করার অধিকার এবং লক্ষ্য পরিষেবার সেশন—দুটিই ধরুন।
- কীভাবে পুনরুদ্ধার হবে? সর্বশেষ-ভালো সংস্করণ রাখুন, কিন্তু ভুল করে প্রত্যাহার করা ক্ষমতা ফিরিয়ে আনবেন না।
এনক্রিপশন এই চুক্তির একটি অংশ। সংরক্ষণ বা স্থানান্তরের সময় এটি ডেটা রক্ষা করে। অনুমোদন ঠিক করে কে ডিক্রিপশনের পথ পাবেন। ডিভাইসের ওপর আস্থা ও স্থানীয় বিচ্ছিন্নতা ব্যবহারের সময় সুরক্ষা দেয়। অডিট জবাবদিহি ও তদন্তে সাহায্য করে। কোনোটিই অন্যটির বদলি নয়।
অটোমেশন ইন্টারফেসে গোপন তথ্য প্রকাশ করবেন না
API, SDK, কমান্ড-লাইন টুল ও এজেন্টের প্রোফাইল শুরু করা বা অনুমোদিত জীবনচক্রের পদক্ষেপ চালানো দরকার হতে পারে। কুকির মান, পাসওয়ার্ড, পাসকী, প্রক্সির পরিচয়প্রমাণ বা কাঁচা প্রোফাইল আর্কাইভ সাধারণত দরকার হয় না।
সীমিত ক্ষমতার ইন্টারফেস প্রোফাইল বা গোপন তথ্যের এমন রেফারেন্স নিতে পারে যা আসল ডেটা প্রকাশ করে না। উত্তরে এটি জানাতে পারে:
- পদক্ষেপ অনুমোদিত কি না;
- গোপন অংশ বাদ দেওয়া অবস্থা—যেমন প্রস্তুত, লক করা, মেয়াদোত্তীর্ণ বা প্রত্যাহৃত;
- সীমিত মেয়াদের প্রক্রিয়া বা সেশন রেফারেন্স;
- কাঠামোবদ্ধ ত্রুটি ও পুনরুদ্ধারের পদক্ষেপ; এবং
- অডিট-ঘটনার রেফারেন্স।
কলকারী প্রোফাইল চালু করতে পারেন বলেই পরিচয়প্রমাণ ফিরিয়ে দেওয়া উচিত নয়। এক্সপোর্ট, একসঙ্গে অনেক প্রোফাইল ভাগ করা বা অন্য গোপন তথ্যবাহী কাজের জন্য আলাদা নীতি এবং প্রয়োজনে স্পষ্ট অনুমোদন দরকার।
ওয়েবসাইটের কনটেন্ট ও অটোমেশনে দেওয়া ইনপুটকেও অবিশ্বস্ত হিসেবে ধরতে হবে। পৃষ্ঠার নির্দেশ যেন এজেন্টকে লগ, টুলের আউটপুট, স্ক্রিনশট বা সহায়তা-চ্যানেলের মাধ্যমে সেশনের উপাদান প্রকাশে রাজি করাতে না পারে।
প্রত্যাহারের দুটি স্তর
ব্রাউজার ওয়ার্কস্পেস থেকে সহযোগীকে সরালে ওই ওয়ার্কস্পেস দিয়ে ভবিষ্যৎ অনুমোদিত প্রবেশাধিকার বন্ধ হয়। কিন্তু লক্ষ্য পরিষেবার সেশন অবৈধ হয়েছে—এমন প্রমাণ হয় না। ডিভাইসে ডিক্রিপ্ট করা অবস্থা থাকতে পারে, এবং কপি করা বা চলমান সেশন চালু থাকতে পারে।
স্বাভাবিকভাবে প্রবেশাধিকার শেষ হলে:
- দলের অ্যাক্সেস অধিকার প্রত্যাহার করে প্রোফাইল ব্যবহারের লিজ বন্ধ করুন;
- সংরক্ষণ-নীতির অনুযায়ী এনক্রিপ্ট করা স্থানীয় উপাদান সরান;
- সমর্থন থাকলে লক্ষ্য পরিষেবায় সংশ্লিষ্ট সেশন বন্ধ করুন;
- লক্ষ্য সেবার সদস্যপদ বা অর্পিত অধিকার সরান; এবং
- অনুমোদিত সময় ধরে গোপন অংশ বাদ দেওয়া অডিট-প্রমাণ রাখুন।
দখলে চলে যাওয়ার সন্দেহ হলে প্রভাবিত প্রোফাইল সংস্করণ আলাদা করে রাখুন, সক্রিয় সেশন ও টোকেন প্রত্যাহার করুন, অননুমোদিত প্রমাণীকরণযন্ত্র সরান, প্রকাশিত ভাগ করা গোপন তথ্য বদলে দিন এবং অডিট-ঘটনা পর্যালোচনা করুন। পুরনো প্রোফাইলের স্ন্যাপশট ফিরিয়ে আনলে পুরনো সেশনের গোপন তথ্য ফিরে আসতে পারে, তাই পুনরুদ্ধারকে প্রত্যাহারের অবস্থা মানতে হবে।
সাবধানী হস্তান্তরের পরেও যে সীমা থাকে
- ক্লায়েন্ট-সাইড এনক্রিপশন সংরক্ষিত ও স্থানান্তরিত ডেটা রক্ষা করে, কিন্তু ব্রাউজারের প্রয়োজনীয় ডেটা ডিক্রিপ্ট করতে অনুমোদিত এন্ডপয়েন্টকে তা করতেই হবে।
- ব্রাউজার লক পণ্য-স্তরের একসঙ্গে চলা নিয়ন্ত্রণ করে, লক্ষ্য পরিষেবার প্রতিটি পদক্ষেপ নয়।
- ভাগ করা সেশন সাধারণত লক্ষ্য পরিষেবাকে একটি অ্যাকাউন্ট-পরিচয় দেয়, ব্রাউজার পণ্যের বিস্তৃত অডিট ট্রেল থাকলেও।
- দখলে চলে যাওয়া ডিভাইস বা এক্সটেনশন পাঠযোগ্য পাসওয়ার্ড বের না করেও বৈধ সেশন ব্যবহার করতে পারে।
- ওয়ার্কস্পেসে দেওয়া অধিকার প্রত্যাহার করা ও ওয়েবসাইটের সেশন প্রত্যাহার করা আলাদা কাজ।
- কাজ হস্তান্তর করা যাবে কি না তা লক্ষ্য পরিষেবার শর্ত, ক্লায়েন্টের চুক্তি ও প্রযোজ্য আইন ঠিক করে।
- কিছু পরিষেবা ব্যক্তিনির্দিষ্ট প্রবেশাধিকারের নিরাপদ বিকল্প দেয় না। সে ক্ষেত্রে পরিধি কমানো বা হস্তান্তর না করাই দায়িত্বশীল সিদ্ধান্ত হতে পারে।
RFC 6265 কুকিকে ambient authority বলে: অনুরোধ ঘটানো পক্ষ কুকির মান না জানলেও ব্রাউজার অনুরোধের সঙ্গে কুকি জুড়ে দিতে পারে। সেশন ভাগাভাগির কেন্দ্রীয় সীমা এটিই। গোপন রাখা পরিচয়প্রমাণ প্রকাশ কমায়; ব্রাউজার যে ক্ষমতা প্রয়োগ করতে পারে, তা কমায় না।
এই নির্দেশিকা সম্পর্কে
- AI সহায়তা
- এই নিবন্ধটি ইংরেজি উৎস থেকে AI/Codex ব্যবহার করে সরাসরি অনুবাদ করা হয়েছে। উৎসের mapping ও বিষয়বস্তুর দায়িত্ব Isoline-এর সম্পাদকীয় প্রতিষ্ঠানের; বাংলা ভাষায় দক্ষ পর্যালোচনা এখনও সম্পন্ন হয়নি।
সূত্র
সূত্রগুলো নিচের বিষয়গুলো সমর্থন করে। দেখার তারিখ জানায় উদ্ধৃত উপকরণ কবে যাচাই করা হয়েছিল।
- NIST SP 800-63B-4, Authentication and Authenticator Management National Institute of Standards and Technology
- বিষয়
- Authenticator ভাগাভাগি, সিঙ্কযোগ্য authenticator-এর ঝুঁকি, পুনরুদ্ধার ও নামযুক্ত প্রবেশাধিকারের বিবেচনা।
- দেখার তারিখ
- NIST SP 800-63B-4, Session Management National Institute of Standards and Technology
- বিষয়
- ব্রাউজার-সেশনের ধারাবাহিকতা, সেশনের গোপন তথ্য হাতে থাকা, কুকি সুরক্ষা ও সেশন বন্ধ করা।
- দেখার তারিখ
- NIST SP 800-207, Zero Trust Architecture National Institute of Standards and Technology
- বিষয়
- প্রতি সেশনে সম্পদে প্রবেশাধিকার, সর্বনিম্ন-প্রয়োজনীয় অধিকার ও স্পষ্ট অনুমোদনের সিদ্ধান্ত।
- দেখার তারিখ
- NIST SP 800-53 Rev. 5, Security and Privacy Controls National Institute of Standards and Technology
- বিষয়
- ভাগ করা অ্যাকাউন্টের সীমাবদ্ধতা, ব্যক্তিগত জবাবদিহি, প্রবেশাধিকার নিয়ন্ত্রণ, অডিট ও প্রত্যাহার নিয়ন্ত্রণ।
- দেখার তারিখ
- Web Authentication Level 3 World Wide Web Consortium
- বিষয়
- Relying party-র পরিধি-নির্দিষ্ট public-key পরিচয়প্রমাণ এবং authenticator-এ থাকা private-key-এর সীমা।
- দেখার তারিখ
- RFC 9700, Best Current Practice for OAuth 2.0 Security Internet Engineering Task Force
- বিষয়
- অ্যাক্সেস টোকেনের ক্ষমতা, সম্পদ, audience, মেয়াদ ও sender-constraint-এর নির্দেশনা।
- দেখার তারিখ
- RFC 6265, HTTP State Management Mechanism Internet Engineering Task Force
- বিষয়
- কুকিকে ambient authority এবং গোপন সেশন ভাগাভাগির সীমা হিসেবে দেখা।
- দেখার তারিখ
- OWASP Session Management Cheat Sheet OWASP Foundation
- বিষয়
- সেশন token-এর সংবেদনশীলতা, জীবনচক্র, সুরক্ষা, নবায়ন, প্রত্যাহার ও কার্যকর ব্যবস্থাপনা।
- দেখার তারিখ
- OWASP Secrets Management Cheat Sheet OWASP Foundation
- বিষয়
- সূক্ষ্মভাবে নির্ধারিত গোপন তথ্যের প্রবেশাধিকার, জীবনচক্র নিয়ন্ত্রণ, বদল এবং মানুষের উন্মুক্ততা কমানো।
- দেখার তারিখ
সংশোধন
- স্পষ্ট করা হয়েছে যে ক্লায়েন্ট-সাইডে এনক্রিপ্ট করা প্রোফাইল bundle পরিষেবা-দাতার কাছ থেকে বিষয়বস্তু লুকায় কেবল তখনই, যখন পরিষেবা-দাতা ডিক্রিপশন key-তে প্রবেশাধিকার রাখে না।