Аутентификация проверяет личности и контролирует доступ к платформе, охватывая входы пользователей, учетные данные API, ротацию токенов и отзыв, чтобы сохранить безопасность данных клиентов.
Аутентификация — это процесс проверки того, что кто-то является тем, кем он себя называет, прежде чем предоставить доступ к платформе. Это охватывает все, от входа пользователя на его ноутбуке до серверной интеграции, аутентифицирующейся с помощью ключа API. Этот глубокий анализ объясняет, как платформа обрабатывает аутентификацию безопасно — включая то, как работают токены доступа, как они поддерживаются короткоживущими, чтобы ограничить риск, как они могут быть отозваны мгновенно в экстренной ситуации и как основные ключи безопасности безопасно ротируются со временем.
Аутентификация — это одна из самых критически важных частей любой программной платформы. Ошибка здесь — утечка токена, скомпрометированные учетные данные, неснимаемая сессия — может означать несанкционированный доступ к данным ваших клиентов. Правильное выполнение этого является основополагающим для тех обещаний безопасности, которые вы делаете клиентам.
Серверные интеграции используют клиентские учетные данные — идентификатор клиента и секрет. Они работают аналогично имени пользователя и паролю, но предназначены для программного использования. Каждый токен, выданный машинному клиенту, записывается с идентичностью интеграции и IP-адресом, с которого он пришел.
Платформа поддерживает список отзыва — быстрый, актуальный реестр токенов, которые были явно аннулированы. Каждая проверка токена проверяет этот список. Если токен находится в списке, он немедленно отклоняется, независимо от того, действителен ли он в противном случае. Это означает:
- Скомпрометированную сессию можно немедленно завершить администратором
- Доступ уходящего сотрудника отключается в момент деактивации его аккаунта
- Интеграцию, которая была скомпрометирована, можно немедленно отключить
Платформа использует криптографические ключи для подписывания токенов — способ математически доказать, что токен был выдан платформой и не был подделан. Эти ключи необходимо периодически ротировать (заменять новыми) как лучшая практика безопасности.
Ротация ключей осуществляется осторожно, чтобы избежать нарушения активных сессий:
- Новые ключи публикуются до истечения старых
- Токены, подписанные старыми ключами, продолжают работать в течение переходного окна
- После завершения перехода старые ключи выводятся из обращения
- События ротации ключей записываются и могут вызывать оповещения
С панели администратора:
- Активные сессии на пользователя — и возможность завершить любую из них
- Журнал недавних событий аутентификации: входы, обновления токенов, неудачные попытки, отзывы
- Оповещения о подозрительной активности (например, тот же аккаунт, входящий из двух разных стран подряд)
Команда работает над:
Эти улучшения значительно укрепят уровень аутентификации и дадут вам проверяемые, тестируемые доказательства мер безопасности, которые вы обещаете клиентам.