Isoline rehberi
Ham kimlik bilgilerini paylaşmadan tarayıcı işini paylaşmak
İşe yarayan en az yetkiyi, gerekli en kısa süre için paylaşın. Bireysel hizmet erişimini ve sınırlı yetki devrini tercih edin; çerez değerlerini kimse görmese de kimliği doğrulanmış profili sır taşıyan yetki olarak ele alın.
Ekipler çoğu zaman “girişi paylaşmaları” gerektiğini söyler; gerçek ihtiyaçsa daha dardır: taslak incelemek, yetkili mağazayı güncellemek, bölgesel hatayı yeniden üretmek veya destek işine devam etmek. Paroladan değil görevden başlamak daha fazla seçenek sunar.
Ham kimlik bilgisi neleri kapsar?
Açık örnekler parolalar, kurtarma kodları, tek kullanımlık parola üretim sırları, özel anahtarlar ve proxy parolalarıdır. Tarayıcı işi daha az görünen kimlik bilgileri de getirir:
- kimlik doğrulama çerezleri ve oturum kimlikleri;
- OAuth erişim ve yenileme belirteçleri;
- parola yöneticisi kayıtları ve otomatik doldurma verileri;
- geçiş anahtarının özel anahtar materyali veya onu tutan kimlik doğrulayıcıya erişim;
- güvenilen cihaz ve kurtarma durumu;
- bunlardan herhangi birini içeren profil arşivi.
NIST oturum rehberi, tarayıcı oturumunu oturum sırrına sahip olmaya dayalı süreklilik olarak açıklar. OWASP oturum yönetimi rehberi operasyon sonucunu netleştirir: geçerli olduğu sürece oturum belirteci, onu oluşturan en güçlü kimlik doğrulamaya eşdeğer olabilir.
İstemci tarafında şifrelenmiş profil paketi, kimlik bilgisi değerlerini depolama sağlayıcısından yalnızca sağlayıcı şifre çözme anahtarını tutmuyorsa gizler. Meraklı gözlere karşı ifşayı da azaltır. Yetkili alıcının cihazı profilin şifresini çözüp başlattıktan sonra tarayıcı oturumun yetkisini kullanmaya devam eder. Alıcı hiç çerez okumasa bile devir, yetkiyi aktarmıştır.
Görevi yetkiden ayırın
Paylaşım mekanizması seçmeden önce kısa erişim tanımı yazın:
Adı belirli A kullanıcısı, onaylı D cihazından E zamanına kadar, F onay ve denetim kuralıyla C kaynağında B işlemlerini yapabilir.
Bu cümle gereksiz yetkiyi görünür kılar. Görev “bu taslağı onayla” ise tam yönetici oturumu fazladır. Hedef hizmet zaten inceleyici rolü sunuyorsa tarayıcı durumu paylaşmak yeni yetenek eklemeden risk ekler.
NIST’in Sıfır Güven Mimarisi, kaynaklara oturum bazında ve görev için gereken en az yetkiyle erişim önerir. İlke, “sıfır güven” etiketli ürün kullanmadan da geçerlidir. Her tarayıcı devri için yararlı tasarım kontrolüdür.
Bu modelleri sırayla tercih edin
1. Hedef hizmette bireysel erişim
Varsa web sitesi veya uygulama sahibinin kendi ekip, kuruluş, rol, yetki devri veya onay özelliğini kullanın. Her kişi bireysel hesap ve kimlik doğrulayıcıyla giriş yapar. Böylece hedef hizmet izinleri uygulayabilir, işlemleri kullanıcıya bağlayabilir, risk kontrollerini çalıştırabilir ve herkesin kimlik bilgisini değiştirmeden tek kişinin erişimini iptal edebilir.
Yetkilendirme, işlemin anlamının bilindiği yerde bulunduğu için bu genellikle en güçlü modeldir. Tarayıcı yöneticisi, sitenin ortak yönetici oturumunu güvenilir biçimde site düzeyinde inceleyici rolüne dönüştüremez.
Ortak ve grup hesapları sorumluluğu azaltır. NIST SP 800-53 Rev. 5, kuruluşlara kullanımlarını sınırlamayı ve izin vermeden önce açık koşullar tanımlamayı önerir.
2. Hedef hizmetten sınırlı yetki devri
Hizmet OAuth veya başka yetki devri protokolü sunuyorsa istemciye veya aktöre yalnızca gereken kaynakları, işlemleri ve süreyi verin. RFC 9700, erişim belirteci yetkilerini gereken en aza indirmeyi ve kullanım hedefini amaçlanan kaynak sunucusuyla sınırlamayı önerir.
Kısa ömürlü, iptal edilebilir ve hedef sunucuyla sınırlı izinleri tercih edin. Göndericiye bağlı belirteçler sızıntı durumunda yeniden kullanımı azaltabilir; ancak saldırgan hem belirteci hem bağlı anahtar materyalini alırsa yardımcı olmaz. İstemci cihazı ve yazılımı tehdit sınırının içinde kalır.
Yetki devri otomasyonda özellikle yararlıdır: betik, kişinin parolasını veya genel tarayıcı oturumunu almadan tanımlı işleme izin alabilir. Denetim olayı; başlatan kişiyi, yetki verilen aktörü, kaynağı, kapsamı ve sonucu belirtmeli.
3. Kayıtlı sırrın kontrollü aracıyla kullanılması
Bazı eski hizmetler yalnızca ortak kimlik bilgisi sunar. Kontrollü kimlik bilgisi aracısı veya parola yöneticisi, onaylı tarayıcı akışının sırrı sohbette, görevde, belgede veya normal uygulama çıktısında göstermeden kullanmasını sağlayarak kopyalamayı azaltabilir.
Bu, saklama sorumluluğunu, yenilemeyi ve erişim incelemesini iyileştirir; fakat hedef hizmetin hesap modelini düzeltmez. Girişten sonra bütün kullanıcılar hâlâ aynı site kimliğiyle işlem yapabilir. Oluşan oturum hassas kalır ve kendi zaman aşımı, iptal ve cihaz kontrollerini gerektirir.
OWASP sır yönetimi rehberi, ayrıntılı erişimi, insanların sır değerleriyle en az temasını, yaşam döngüsü kontrollerini ve sırrı kimin istediğinin ve kullandığının denetimini önerir. Tarayıcı ürünü mümkünse başka bir genel amaçlı sır deposu olmak yerine anlamı dışarıya açılmayan referanslarla entegre olmalı.
4. Korumalı tarayıcı oturumu devri
Ortak kimliği doğrulanmış profili yalnızca hedef hizmet yeterli yetki devri sunmuyorsa ve yetkili iş akışı gerçekten oturum sürekliliği gerektiriyorsa kullanın. Alıcı canlı hesap üzerinden işlem yapabildiği için bu, olağan devir modelleri arasında en risklisidir.
Asgari kontroller şunlardır:
- açık sahip ve onaylı alıcı;
- belirtilmiş görev, kaynak ve bitiş zamanı;
- tek etkin yazıcı veya test edilmiş çakışma modeli;
- buluta yüklemeden önce istemci tarafında şifreleme;
- alıcı cihazın yetkilendirilmesi ve yerel koruma;
- belirsiz eş zamanlı işi önleyen kilit;
- izin verme, indirme, açma, hassas işlem, kapatma, iptal ve kurtarma için denetim olayları;
- çerez veya belirteç yerine hassas bilgileri gizlenmiş durum döndüren normal arayüzler;
- hedef hizmet oturumunu iptal etme planı.
Bu model, kimlik bilgisi değerini gelişigüzel kopyalamaya karşı ve sağlayıcı şifre çözme anahtarına erişemiyorsa bulut depolama sağlayıcısına karşı koruyabilir. Aynı doğrulanmış hesabı kullanan iki kişiyi hedef hizmetin ayırt etmesini sağlayamaz. Oturumu zararlı yazılımdan, kötü amaçlı uzantıdan veya verilen yetkiyi kötüye kullanan yetkili alıcıdan da koruyamaz.
5. Ham kimlik bilgisi aktarımı
Parolayı, çerezi, kurtarma kodunu, geçiş anahtarını veya profil arşivini mesaja, tabloya, göreve, betiğe ya da korumasız dışa aktarıma kopyalamak; kopyaları belirsiz, iptali zayıf, kalıcı bir sır oluşturur. Bundan kaçının.
İstisnai eski süreç aktarım gerektiriyorsa kuruluşun onaylı kimlik bilgisi prosedürünü izleyin, alıcıları ve süreyi en aza indirin; sonrasında kimlik bilgisini yenileyin veya iptal edin. Mesajı şifrelemeyi bireysel sorumluluğun veya her kopyanın kaydının yerine koymayın.
Yalnızca kolaylığı değil, yetkiyi karşılaştırın
| Model | Hedef hizmet kullanıcıyı ayırt eder mi? | Kapsam göreve uyabilir mi? | İptal sınırı | Kalan temel risk |
|---|---|---|---|---|
| Hedef hizmette bireysel üye | Genellikle evet | Genellikle en güçlü | Tek üyeyi veya rolü kaldırma | Hedef hizmette fazla yetki |
| Sınırlı devredilmiş belirteç | Aktör ve istemci temsil edilebilir | Kapsam ve hedef darsa güçlü | İzni veya belirteci iptal etme | Belirteç, istemci veya anahtarın ele geçirilmesi |
| Aracılı ortak giriş | Girişten sonra çoğu zaman hayır | Ortak hesapla sınırlı | Sırrı yenileme ve oturumları bitirme | Ortak site kimliği ve canlı oturumlar |
| Şifreli tarayıcı oturumu | Hedef hizmette genellikle hayır | Profil düzeyinde, çoğunlukla geniş | Paylaşımı ve hedef oturumu iptal etme | Alıcı cihaz tüm oturum yetkisini kullanabilir |
| Ham kimlik bilgisi kopyası | Güvenilir bireysel kimlik yok | Genellikle geniş | Kopyaları bulma, yenileme ve oturumları bitirme | Bilinmeyen kopyalar ve zayıf sorumluluk |
Tablo, “parolayı kimse göremiyor” ifadesinin neden eksik başarı ölçütü olduğunu gösterir. Önemli sonuç; alıcının ne kadar yetki kullanabildiği, bunun ne kadar sürdüğü ve hangi sistemin iptal edebildiğidir.
Geçiş anahtarları kimlik doğrulamayı iyileştirir, paylaşımda sınırları vardır
WebAuthn, güvenen tarafla sınırlı açık anahtar kimlik bilgisi oluşturur. WebAuthn Level 3 standardı, özel anahtarın kimlik doğrulayıcıda kaldığını ve web sitesi betiğinin özel kimlik bilgisini değil, imzalı sonuçları aldığını belirtir. Doğru kurulduğunda kimlik avına dayanıklı doğrulama sağlar.
Geçiş anahtarları kendiliğinden ekip rolleri oluşturmaz. Hedef hizmet, her bireysel üye için ayrı kimlik bilgisi kaydederek bireysel erişimi koruyabilir. Geçiş anahtarı sağlayıcısı, doğrulama anahtarlarının eş zamanlanmasını veya paylaşılmasını da destekleyebilir. NIST SP 800-63B-4 bu modeli tanır; yetkisiz anahtar kullanımı, cihazlar arasında çoğalma, eş zamanlama altyapısının ele geçirilmesi ve zor iptal gibi riskleri de belirtir.
Yetkili ekipte her kişi için ayrı hizmet hesabı ve kimlik doğrulayıcı tercih edin. Desteklenen tek model ortak geçiş anahtarıysa ortak kimlik doğrulayıcı olarak ele alın; kimin, hangi yönetilen cihazlarda alabileceğini belgeleyin ve sağlayıcının paylaşılan anahtarları nasıl gösterdiğini, iptal ettiğini ve kurtardığını doğrulayın. Hedef hizmet yine bütün işlemleri tek hesap altında kaydedebilir.
Tarayıcı devrini sözleşme gibi tanımlayın
Kontrollü devir, profil durumu taşınmadan önce şu soruları yanıtlamalı:
- Kim işlem yapıyor? Genel kullanıcı etiketi yerine adı belli kurumsal kimlik kullanın.
- Kim yetkilendirdi? Onaya ait sırları saklamadan sahibin veya politikanın kararını kaydedin.
- Ne paylaşılıyor? Profili ve görevi belirtin. Çerez veya kimlik bilgilerinin ham envanterini çıkarmayın.
- Alıcı ne yapabilir? Başlatma, düzenleme, dışa aktarma, otomasyon, paylaşım ve yönetim izinlerini ayırın.
- Nerede çalışabilir? Erişimi veriye uygun, kayıtlı ve güvenilir cihazlarla sınırlayın.
- Ne kadar sürer? Bitiş zamanı belirleyin ve boşta oturumları kapatın.
- İki yazıcı işlem yapabilir mi? Çakışma davranışı bilinçli tasarlanıp test edilmedikçe tek etkin yazıcı kullanın.
- Ne kaydedilir? İşlemi yapanı, cihazı, profil referansını, işlemi, sonucu ve zamanı kaydedin. Varsayılan olarak sır değerlerini ve sayfa içeriğini dışarıda tutun.
- Nasıl iptal edilir? Hem tarayıcı paylaşım iznini hem hedef hizmet oturumunu kapsayın.
- Nasıl kurtarılır? İptal edilmiş yetkiyi yanlışlıkla geri getirmeden çalıştığı bilinen son sürümü koruyun.
Şifreleme bu sözleşmenin içinde yer alır. Depolanan veya aktarılan veriyi korur. Yetkilendirme, şifre çözme yoluna kimin ulaşabileceğini belirler. Cihaz güveni ve yerel yalıtım kullanımı korur. Denetim, sorumluluk ve incelemeyi destekler. Hiçbiri diğerinin yerine geçmez.
Otomasyonu sır sınırının dışında tutun
API’ler, SDK’lar, komut satırı araçları ve ajanlar çoğu zaman profil başlatmak veya onaylı yaşam döngüsü işlemi yapmak ister. Çerez değerlerine, parolalara, geçiş anahtarlarına, proxy kimlik bilgilerine veya ham profil arşivine nadiren ihtiyaç duyarlar.
Dar bir arayüz, içeriği açığa çıkarmayan profil veya sır referansını kabul edip şunları döndürebilir:
- işlemin yetkilendirilip yetkilendirilmediği;
- hazır, kilitli, süresi dolmuş veya iptal edilmiş gibi hassas ayrıntıları gizlenmiş durum;
- sınırlı ömürlü süreç veya oturum referansı;
- yapılandırılmış hata ve kurtarma adımı;
- denetim olayı referansı.
Çağıran profili başlatabiliyor diye kimlik bilgisi döndürmemeli. Dışa aktarma, toplu paylaşım veya sır taşıyan başka işlem, ayrı politika ve uygun olduğunda açık onay gerektirir.
Web içeriği ve otomasyon girdileri de güvenilmeyen olarak kalır. Sayfadaki talimat, ajanı günlükler, araç çıktısı, ekran görüntüleri veya destek kanalıyla oturum materyali açıklamaya ikna edememeli.
İptalin iki katmanı vardır
Bir iş arkadaşını tarayıcı çalışma alanından çıkarmak, o alan üzerinden gelecekteki yetkili erişimi durdurur. Hedef hizmet oturumunun geçersiz olduğunu kanıtlamaz. Cihaz daha önce çözülmüş durumu tutabilir; kopyalanmış veya hâlâ çalışan oturum devam edebilir.
Erişim normal şekilde sona erdiğinde:
- ekip iznini iptal edin ve profil kullanım hakkını kapatın;
- saklama politikasına göre şifreli yerel materyali kaldırın;
- destekleniyorsa hedef hizmette ilgili oturumu sonlandırın;
- kişinin hedef hizmet üyeliğini veya devredilmiş iznini kaldırın;
- hassas bilgileri çıkarılmış denetim kanıtını onaylı süre boyunca tutun.
Ele geçirilmeden şüpheleniliyorsa etkilenen profil sürümlerini de karantinaya alın, etkin oturumları ve belirteçleri iptal edin, yetkisiz kimlik doğrulayıcıları kaldırın, açığa çıkan ortak sırları yenileyin ve denetim olaylarını inceleyin. Eski profil anlık görüntüsünü geri yüklemek eski oturum sırrını da getirebilir; kurtarma iptal durumuna uymalıdır.
Dikkatli devirden sonra da kalan sınırlar
- İstemci tarafında şifreleme, depolanan ve aktarılan veriyi korur; yetkili uç nokta tarayıcının ihtiyaç duyduğu veriyi çözmek zorundadır.
- Tarayıcı kilidi, hedef hizmetteki bütün işlemleri değil ürün düzeyindeki eş zamanlılığı kontrol eder.
- Tarayıcı ürününün ayrıntılı denetim izine rağmen ortak oturum genellikle hedef hizmete tek hesap kimliği sunar.
- Ele geçirilmiş cihaz veya uzantı, okunabilir parola çıkarmadan geçerli oturum üzerinden işlem yapabilir.
- Çalışma alanı iznini iptal etmek ile web sitesi oturumunu iptal etmek ayrı işlemlerdir.
- İş akışının devredilip devredilemeyeceğini yine hedef hizmet koşulları, müşteri sözleşmesi ve geçerli hukuk belirler.
- Bazı hizmetler bireysel erişimin güvenli alternatifini sunmaz. Böyle durumda kapsamı azaltmak veya devri yapmamak sorumlu sonuç olabilir.
RFC 6265, çerezleri ortamın otomatik uyguladığı yetki olarak tanımlar: isteğe neden olan taraf çerez değerini hiç bilmese bile tarayıcı çerezi isteğe ekleyebilir. Oturum paylaşımının temel sınırı budur. Kimlik bilgilerini gizlemek ifşayı azaltır; tarayıcının kullanabildiği yetkiyi azaltmaz.
Bu rehber hakkında
- Yapay zekâ desteği
- Bu yazı, İngilizce kaynaktan yapay zekâ desteğiyle çevrilmiştir. Yayımlanan içeriğin sorumluluğu Isoline’a aittir. Türkçeye hâkim bir kişi tarafından yapılan inceleme henüz kayda geçirilmemiştir.
Kaynaklar
Kaynaklar aşağıdaki konuları destekler. Erişim tarihleri, atıf yapılan materyalin ne zaman kontrol edildiğini gösterir.
- NIST SP 800-63B-4: Kimlik doğrulama ve kimlik doğrulayıcı yönetimi National Institute of Standards and Technology
- Kapsadığı konular
- Kimlik doğrulayıcı paylaşımı, eş zamanlanabilir kimlik doğrulayıcı riskleri, kurtarma ve bireysel erişim değerlendirmeleri.
- Erişim tarihi
- NIST SP 800-63B-4: Oturum yönetimi National Institute of Standards and Technology
- Kapsadığı konular
- Tarayıcı oturumu sürekliliği, oturum sırrına sahip olma, çerez korumaları ve oturum sonlandırma.
- Erişim tarihi
- NIST SP 800-207: Sıfır güven mimarisi National Institute of Standards and Technology
- Kapsadığı konular
- Oturum bazlı kaynak erişimi, en az yetki ve açık yetkilendirme kararları.
- Erişim tarihi
- NIST SP 800-53 Rev. 5: Güvenlik ve gizlilik kontrolleri National Institute of Standards and Technology
- Kapsadığı konular
- Ortak hesap kısıtları, bireysel sorumluluk, erişim kontrolü, denetim ve iptal kontrolleri.
- Erişim tarihi
- W3C Web Authentication Level 3 World Wide Web Consortium
- Kapsadığı konular
- Güvenen tarafla sınırlı açık anahtar kimlik bilgileri ve kimlik doğrulayıcıda tutulan özel anahtar sınırları.
- Erişim tarihi
- RFC 9700: OAuth 2.0 güvenliği için güncel en iyi uygulamalar Internet Engineering Task Force
- Kapsadığı konular
- Erişim belirteci yetkisi, kaynak, hedef sunucu, ömür ve göndericiye bağlama rehberliği.
- Erişim tarihi
- RFC 6265: HTTP durum yönetimi mekanizması Internet Engineering Task Force
- Kapsadığı konular
- Otomatik uygulanan yetki olarak çerezler ve bunun gizli oturum paylaşımına getirdiği sınırlar.
- Erişim tarihi
- OWASP oturum yönetimi rehberi OWASP Foundation
- Kapsadığı konular
- Oturum belirteci hassasiyeti, yaşam döngüsü, koruma, yenileme, iptal ve operasyonel kullanım.
- Erişim tarihi
- OWASP sır yönetimi rehberi OWASP Foundation
- Kapsadığı konular
- Ayrıntılı sır erişimi, yaşam döngüsü kontrolleri, yenileme, denetim ve insanların sırlarla temasını azaltma.
- Erişim tarihi
Düzeltmeler
- Şifrelemenin, profil içeriğini depolama sağlayıcısından yalnızca sağlayıcı şifre çözme anahtarına erişemediğinde gizlediği açıklığa kavuşturuldu.