Autentisering verifierar identiteter och kontrollerar åtkomst till plattformen, täcker användarinloggningar, API-referenser, tokenrotation och återkallande för att hålla kunddata säkra.
Autentisering är processen att verifiera att någon är den de säger att de är innan de får åtkomst till plattformen. Det täcker allt från en användare som loggar in på sin bärbara dator till en server-sidan integration som autentiserar med en API-nyckel. Denna djupdykning förklarar hur plattformen hanterar autentisering på ett säkert sätt — inklusive hur åtkomsttoken fungerar, hur de hålls kortlivade för att begränsa risk, hur de kan återkallas omedelbart i en nödsituation och hur de underliggande säkerhetsnycklarna roteras säkert över tid.
Autentisering är en av de mest kritiska delarna av vilken mjukvaruplattform som helst. Ett misslyckande här — en läckt token, en komprometterad referens, en icke-återkallelig session — kan innebära obehörig åtkomst till dina kunders data. Att få detta rätt är grundläggande för de säkerhetslöften du ger till kunderna.
Server-till-server-integrationer använder klientreferenser — en klient-ID och hemlighet. Dessa fungerar på liknande sätt som ett användarnamn och lösenord men är designade för programmatisk användning. Varje token som utfärdas till en maskinklient loggas med integrationens identitet och IP-adressen den kom ifrån.
Plattformen upprätthåller en återkallningslista — en snabb, realtidspost över token som har ogiltigförklarats uttryckligen. Varje tokenvalidering kontrollerar denna lista. Om en token finns på listan, avvisas den omedelbart, oavsett om den annars skulle vara giltig. Detta innebär:
- En komprometterad session kan avslutas omedelbart av en administratör
- En avgående anställds åtkomst stängs av i det ögonblick deras konto avaktiveras
- En integration som har blivit komprometterad kan inaktiveras omedelbart
Plattformen använder kryptografiska nycklar för att signera token — ett sätt att matematiskt bevisa att en token utfärdades av plattformen och inte har manipulerats. Dessa nycklar behöver roteras periodiskt (ersättas med nya) som en säkerhetsbästa praxis.
Nyckelrotation hanteras noggrant för att undvika att aktiva sessioner störs:
- Nya nycklar publiceras innan gamla går ut
- Token signerade med gamla nycklar fortsätter att fungera under en övergångsperiod
- När övergången är klar, pensioneras gamla nycklar
- Nyckelrotationshändelser loggas och kan utlösa varningar
Från adminpanelen:
- Aktiva sessioner per användare — och möjligheten att avsluta någon av dem
- En logg över senaste autentiseringsevenemang: inloggningar, tokenuppdateringar, misslyckade försök, återkallanden
- Varningar för misstänkt aktivitet (t.ex. samma konto som loggar in från två olika länder i snabb följd)
Teamet bygger:
Dessa förbättringar kommer att stärka autentiseringslagret avsevärt och ge dig verifierbara, testbara bevis på de säkerhetskontroller du lovar kunderna.