كلمة المرور، الرمز المميز، الجلسة، OAuth2: ما تعنيه هذه المصطلحات في القوائم
كل مصطلح من هذه المصطلحات مستعار من توثيق المطورين، وكل واحد منها يحمل معنى أضيق في القائمة مما يعنيه هناك. معرفة الفجوة بينهما هو ما يمنعك من شراء صيغة لا تستطيع أداتك قراءتها.
Avery Bennettتصف القوائم ما ستحصل عليه باستخدام كلمات مأخوذة من وثائق المطورين: توكن، جلسة، OAuth2. أي شخص عمل مع API قد صادف هذه المصطلحات الثلاثة، وهنا تكمن المشكلة، لأنها في القائمة تعني شيئًا أضيق وأكثر تحديدًا مما تعنيه في الوثائق التي جاءت منها.
الخطأ في فهم هذا هو أغلى خطأ يمكن ارتكابه هنا، لأن عدم تطابق الصيغ عادة ما يعني خسارة كاملة وليس خسارة جزئية. الحساب قد يكون مطابقًا تمامًا للوصف ومع ذلك يكون غير صالح للاستخدام للغرض الذي اشتريته من أجله.
كلمة مرور فقط
ستحصل على: معرّف وكلمة مرور. لا شيء غير ذلك.
هذه هي الصيغة الوحيدة التي لا تحمل معنى خفيًا، ومن الجدير ملاحظة ما لا تتضمنه. لا يوجد عامل تحقق ثانٍ، وهذا سلاح ذو حدين: يمكنك تعيين عامل التحقق الخاص بك فورًا، وكذلك يمكن لأي شخص آخر يحمل نفس بيانات الدخول. إذا كان المسجِّل الأصلي لا يزال يملك وسيلة استرداد، فإن كلمة المرور هي أضعف مركز يمكنك أن تشغله، لأنها الشيء الوحيد الذي صُممت عملية الاسترداد لإعادة تعيينه.
مناسبة لتسجيل الدخول من حين لآخر. خيار سيئ لأي شيء تنوي الاحتفاظ به.
كلمة مرور بالإضافة إلى عامل تحقق ثانٍ
ستحصل على: ما سبق، بالإضافة إلى شيء يلبي الخطوة الثانية. وهنا تقوم القوائم بضغط ثلاثة أشياء مختلفة تمامًا في كلمة واحدة.
- سر مشترك (البذرة التي يعتمد عليها تطبيق المصادقة) يعني أنك تستطيع توليد الرموز بنفسك إلى أجل غير مسمى. هذه هي النسخة القوية.
- قائمة رموز احتياطية هي عدد محدود من الاستخدامات لمرة واحدة. بمجرد استنفادها، ستُحرم من الدخول ما لم تكن قد استبدلت العامل بحلول ذلك الوقت.
- كلمة مرور سحابية، كما يستخدمها تيليجرام، هي سلسلة ثابتة وليست شيئًا متغيرًا.
السؤال الذي يجب طرحه على القائمة هو أي من الثلاثة ستحصل عليه، لأن "يشمل 2FA" يغطيها جميعًا وهي ليست متكافئة. عامل تحقق ثانٍ لا يمكنك تجديده هو عدّاد تنازلي، وليس ميزة أمنية.
توكن أو مفتاح API
ستحصل على: سلسلة بيانات اعتماد أصدرتها المنصة، عادة بدون كلمة مرور مرافقة.
هنا تكمن الفجوة مع معنى المطورين. في وثائق API، التوكن عادة ما يكون شيئًا تصنعه بنفسك ويمكنك إعادة تصنيعه متى شئت. في القائمة، هو بيانات اعتماد موجودة بالفعل، لم تنشئها أنت، ولا يمكنك تجديدها عمومًا. عندما تنتهي صلاحيته أو يتم إلغاؤه، يختفي، وبدون كلمة المرور الأساسية لا يوجد ما يمكنك الاعتماد عليه.
الفرق الثاني لا يقل أهمية: التوكنات عادة لا يمكن استخدامها لتسجيل الدخول عبر واجهة ويب عادية. إذا كانت خطتك تتضمن تسجيل الدخول والتنقل في الموقع، فالتوكن لا يفعل ذلك، مهما كانت صلاحيته سليمة.
ملفات الجلسات
ستحصل على: بيانات تمثل عملية تسجيل دخول مكتملة بالفعل، مثل مجلد TDATA في تيليجرام أو ملف .session، أو ملفات تعريف الارتباط للمتصفح لمنصة ويب.
الخاصية الحاسمة، والتي لا يفكر فيها أحد تقريبًا عند الشراء: الجلسة هي نسخة، والنسخ لا تستبعد بعضها البعض. يمكن لعدة أشخاص الاحتفاظ بنفس الجلسة في نفس الوقت وكلهم مسجلون دخولًا. لا شيء في استلامك لها يخبرك ما إذا كان شخص آخر لا يزال يملكها.
الطريقة الوحيدة لمعرفة ذلك هي الاطلاع على قائمة الأجهزة المصرح بها أو الجلسات النشطة في المنصة بعد الدخول، وإنهاء ما لا تعرفه منها. تعامل مع هذا كجزء من استلام البضاعة وليس كخطوة أمنية اختيارية، وافعلها بينما لا يزال هناك وقت لتقديم شكوى.
OAuth2
ستحصل على: توكن تحديث، بالإضافة إلى معرّف العميل والسر الذي صدر بناءً عليه.
هذه هي الصيغة التي يكون فيها النقص أكثر شيوعًا وأقل وضوحًا. توكن التحديث موجود ليتم استبداله بتوكنات وصول جديدة، لكن عملية الاستبدال تتطلب بيانات اعتماد العميل التي صدر تحتها. استلم توكن التحديث بدونها وستحصل على سلسلة تعمل حتى تنتهي صلاحية توكن الوصول الحالي ثم تتوقف إلى الأبد.
كل شيء يبدو سليمًا عند التسليم، وهذه هي المشكلة بالضبط. الفحص ليس "هل يعمل الآن" بل "هل يمكنني تنفيذ عملية تحديث"، وهذان اختباران مختلفان. قم بالثاني.
كيف يسعّر السوق الصيغ، وهو أمر غير متسق
من المفيد معرفة ذلك لأنه يؤثر على الأماكن التي يستحق التفاوض فيها:
- في تيليجرام، الصيغة لا تُسعَّر إطلاقًا. قوائم TDATA والجلسات وJSON تقع في نفس المستوى، فلا يوجد سبب لقبول الصيغة الخاطئة.
- في بعض أرفف البريد الإلكتروني، الوصول عبر البروتوكول هو الأرخص بين الخصائص المقاسة، مجاني فعليًا، بينما خصائص التحقق تكلف قريبًا من ضعف السعر الأوسط. المشتري الذي يحسّن لصالح "أداتي تستطيع الاتصال" يحسّن المحور المجاني.
- في رف بريد إلكتروني واحد، نفس خاصية البروتوكول تكلف تقريبًا ضعف السعر الأوسط، وهو المكان الوحيد الذي يظهر فيه هذا الانقلاب. عادات الفئات لا تنتقل.
إذن التعميم المفيد هو أنه لا يوجد تعميم. اقرأ سعر الصيغة على الرف الذي تشتري منه فعليًا.
أي الأخطاء يمكنك التعافي منها
التسليم فوري عبر الكتالوج بأكمله، ومتوسط نافذة الضمان هو اثنتا عشرة ساعة، لذا كل فحص أدناه متاح فورًا ولا شيء منها متاح لاحقًا.
- قابل للاسترداد: استلام صيغة لا تستطيع أداتك قراءتها، إذا لاحظت ذلك داخل النافذة. إنه عدم تطابق واضح وواقعي مع القائمة.
- قابل للاسترداد إذا نظرت: جلسة لا يزال شخص آخر يحتفظ بها، لكن فقط إذا فحصت قائمة الأجهزة بدلًا من الافتراض.
- عادة غير قابل للاسترداد: توكن تحديث OAuth2 بدون بيانات اعتماد العميل الخاصة به، إذا اختبرت فقط أن توكن الوصول الحالي يعمل. بحلول الوقت الذي يفشل فيه، تكون النافذة قد أُغلقت منذ زمن طويل.
- غير قابل للاسترداد إطلاقًا: رموز احتياطية مستنفدة. لا توجد نسخة من هذا السيناريو تنتهي بشكل جيد، ولهذا فإن تحديد نوع عامل التحقق الثاني الذي حصلت عليه يجب أن يكون في أعلى القائمة.
النسخة الخاصة بتيليجرام من هذا الموضوع، والتي تغطي ملفات TDATA والجلسات بالتفصيل، تتعمق أكثر في ذلك الرف. قائمة الفحص قبل الشراء تغطي الفحوصات المتعلقة بهذه الصيغ.

