Uwierzytelnianie weryfikuje tożsamości i kontroluje dostęp do platformy, obejmując loginy użytkowników, dane uwierzytelniające API, rotację tokenów i ich unieważnianie, aby zapewnić bezpieczeństwo danych klientów.
Uwierzytelnianie to proces weryfikacji, że ktoś jest tym, za kogo się podaje, zanim uzyska dostęp do platformy. Obejmuje wszystko, od logowania użytkownika na jego laptopie po integrację po stronie serwera uwierzytelniającą za pomocą klucza API. Ta szczegółowa analiza wyjaśnia, jak platforma obsługuje uwierzytelnianie w sposób bezpieczny — w tym, jak działają tokeny dostępu, jak są utrzymywane w krótkim czasie, aby ograniczyć ryzyko, jak mogą być natychmiast unieważniane w nagłych wypadkach oraz jak klucze zabezpieczeń są bezpiecznie rotowane w czasie.
Uwierzytelnianie jest jednym z najważniejszych elementów każdej platformy oprogramowania. Awaria w tym zakresie — wyciek tokena, skompromitowane dane uwierzytelniające, sesja, której nie można unieważnić — może oznaczać nieautoryzowany dostęp do danych Twoich klientów. Odpowiednie zrealizowanie tego jest fundamentalne dla obietnic bezpieczeństwa, które składasz klientom.
Integracje serwer-serwer używają danych uwierzytelniających klienta — identyfikatora klienta i sekretu. Działa to podobnie do nazwy użytkownika i hasła, ale jest zaprojektowane do użytku programowego. Każdy token wydany klientowi maszynowemu jest rejestrowany z tożsamością integracji i adresem IP, z którego pochodzi.
Platforma utrzymuje listę unieważnień — szybki, rzeczywisty rejestr tokenów, które zostały wyraźnie unieważnione. Każda walidacja tokena sprawdza tę listę. Jeśli token znajduje się na liście, jest natychmiast odrzucany, niezależnie od tego, czy byłby inaczej ważny. Oznacza to:
- Skompromitowana sesja może być natychmiast zakończona przez administratora
- Dostęp pracownika, który odchodzi, jest odcinany w momencie dezaktywacji jego konta
- Skompromitowana integracja może być natychmiast wyłączona
Platforma używa kluczy kryptograficznych do podpisywania tokenów — sposób matematycznego udowodnienia, że token został wydany przez platformę i nie został zmanipulowany. Te klucze muszą być okresowo rotowane (wymieniane na nowe) jako najlepsza praktyka w zakresie bezpieczeństwa.
Rotacja kluczy jest przeprowadzana ostrożnie, aby uniknąć zakłócania aktywnych sesji:
- Nowe klucze są publikowane przed wygaśnięciem starych
- Tokeny podpisane starymi kluczami nadal działają w czasie okna przejściowego
- Gdy przejście jest zakończone, stare klucze są wycofywane
- Wydarzenia rotacji kluczy są rejestrowane i mogą wywoływać alerty
Z poziomu panelu administracyjnego:
- Aktywne sesje na użytkownika — oraz możliwość zakończenia dowolnej z nich
- Rejestr ostatnich zdarzeń uwierzytelniania: logowania, odświeżenia tokenów, nieudanych prób, unieważnień
- Powiadomienia o podejrzanej aktywności (np. to samo konto logujące się z dwóch różnych krajów w krótkim odstępie czasu)
Zespół buduje:
Te ulepszenia znacznie wzmocnią warstwę uwierzytelniania i dadzą Ci weryfikowalny, testowalny dowód na kontrole bezpieczeństwa, które obiecujesz klientom.