0Pricing
AI SaaS Builder · Ders

Kullanıcı Kimlik Doğrulama ve Yetkilendirme

Güvenli giriş sistemleri uygulayın ve kullanıcıların farklı özelliklere ve verilere erişimini denetleyin.

Kullanıcı Kimlik Doğrulama ve Yetkilendirme, CoddyKit'te ücretsiz bir AI SaaS Builder dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AI SaaS Builder öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AI SaaS Builder kursu toplamda 4 dersten oluşur.

Güvenli Erişime Hoş Geldiniz

Bu derste Kullanıcı Kimlik Doğrulaması ve Yetkilendirme konularını ele alacağız. Bunlar, özellikle bir yapay zekâ SaaS uygulamasında, yalnızca doğru kullanıcıların doğru özelliklere erişmesini sağlamak için her güvenli uygulamanın temel unsurlarıdır.

Bunu, özel yapay zekâ kulübünüzün kapı görevlisi ve konuk listesi gibi düşünebilirsiniz!

Kimliğinizi Kanıtlama

Kimlik doğrulama (AuthN), bir kullanıcının kimliğini doğrulama sürecidir. Şu soruya yanıt verir: "İddia ettiğiniz kişi misiniz?"

  • Kullanıcı adı/Parola: En yaygın yöntemdir.
  • OAuth: Google, Facebook vb. ile oturum açma.
  • Biyometri: Parmak izi, yüz kimliği.

Kimliğiniz doğrulandıktan sonra sistemin kim olduğunuzu bilmesini sağlar.

Neleri Yapmanıza İzin Var?

Yetkilendirme (AuthZ), kimliği doğrulanmış bir kullanıcının neleri yapabileceğini veya nelerle erişebileceğini belirler. Şu soruya yanıt verir: "Artık kim olduğunuzu bildiğimize göre, hangi izinlere sahipsiniz?"

Örneğin, yönetici bir kullanıcı tüm ayarlara erişebilirken normal bir kullanıcı yalnızca kendi verilerini görüntüleyebilir.

Parolaları Güvende Tutma

Kullanıcı parolalarını hiçbir zaman düz metin olarak depolamayın! Bunun yerine özetleme adı verilen tek yönlü bir şifreleme işlevi kullanın. Özetleme, bir parolayı sabit boyutlu bir karakter dizisine dönüştürür.

Veritabanınız ele geçirilse bile saldırganlar gerçek parolaları değil, yalnızca bunların özetlerini elde eder. Özgün parolayı elde etmek için bir özeti tersine çeviremezsiniz.

Özetlemenin Uygulamalı Örneği

Aşağıda, bir parolanın nasıl özetlenebileceğini gösteren basitleştirilmiş bir Java örneği yer alıyor. Gerçek dünya uygulamalarında bcrypt veya Argon2 gibi daha güçlü algoritmalar kullanılır ve güvenliği daha da artırmak için çoğu zaman bir 'tuz' eklenir.

Bu örneği çalıştırmayı deneyin:

import java.security.MessageDigest;
import java.security.NoSuchAlgorithmException;
import java.nio.charset.StandardCharsets;

public class Main {
  public static void main(String[] args) {
    String password = "mySecretPassword123";
    try {
      MessageDigest digest = MessageDigest.getInstance("SHA-256");
      byte[] encodedhash = digest.digest(
        password.getBytes(StandardCharsets.UTF_8));

      StringBuilder hexString = new StringBuilder(2 * encodedhash.length);
      for (int i = 0; i < encodedhash.length; i++) {
        String hex = Integer.toHexString(0xff & encodedhash[i]);
        if(hex.length() == 1) {
          hexString.append('0');
        }
        hexString.append(hex);
      }
      System.out.println("Original: " + password);
      System.out.println("Hashed:   " + hexString.toString());
    } catch (NoSuchAlgorithmException e) {
      e.printStackTrace();
    }
  }
}

Geleneksel Oturumlar

Birçok web uygulaması oturum tabanlı kimlik doğrulama kullanır. Kullanıcı oturum açtıktan sonra sunucu benzersiz bir oturum kimliği oluşturur, bunu (çoğunlukla bir veritabanında) depolar ve istemciye çerez olarak gönderir.

Sonraki isteklerde istemci oturum kimliğini gönderir ve sunucu bunu doğrular. Bu yöntem, durumu sunucuda tutar.

JWT'lere Giriş

Özellikle mikro hizmetler olmak üzere ölçeklenebilir API'lerde JSON Web Belirteçleri (JWT'ler) popülerdir. Bunlar durum bilgisi tutmaz; yani sunucunun oturum bilgilerini depolaması gerekmez.

Bir JWT, kullanıcı hakkında bilgiler (bildirimler) içerir, sunucu tarafından imzalanır ve istemciye gönderilir. İstemci bunu her istekle birlikte gönderir.

JWT'nin Yapısı

Bir JWT, noktalarla ayrılan üç bölümden oluşur:

  • Üst Bilgi: Belirtecin türü (JWT) ve imzalama algoritması (ör. HS256).
  • Yük: Kullanıcı kimliği, roller ve sona erme zamanı gibi "bildirimleri" içerir.
  • İmza: Belirtecin değiştirilmediğini doğrulamak için kullanılır. Üst bilgi, yük ve gizli bir anahtar kullanılarak oluşturulur.

İmza, güvenlik açısından kritik öneme sahiptir.

RBAC ile Erişimi Yönetme

Role Dayalı Erişim Denetimi (RBAC), yaygın bir yetkilendirme modelidir. Kullanıcılara roller (ör. "yönetici", "düzenleyici", "görüntüleyici") atanır ve belirli işlemleri gerçekleştirmeleri için rollere izinler verilir.

  • Yönetici: Her türlü veriyi oluşturabilir, okuyabilir, güncelleyebilir ve silebilir.
  • Düzenleyici: Kendi verilerini oluşturabilir ve güncelleyebilir.
  • Görüntüleyici: Yalnızca verileri okuyabilir.

Bu yaklaşım, çok sayıda kullanıcının izinlerini yönetmeyi kolaylaştırır.

API Yetkilendirme Mantığı

Arka ucunuzda, bir kullanıcının kimliği doğrulandıktan sonra belirli API uç noktaları için yetkisini kontrol edersiniz. Bu işlem çoğunlukla şu görevleri gerçekleştiren ara katmanları veya aracılar içerir:

  1. Kullanıcının rolünü ve izinlerini JWT'sinden veya oturumundan çıkarır.
  2. Kullanıcının rolünde istenen işlem için izin olup olmadığını kontrol eder.
  3. Yoksa erişimi reddeder (ör. 403 Yasaklandı hatası döndürür).

Hızlı Kontrol

Yapay zekâ SaaS uygulamanızda bir üstün özellikte erişmeye çalışan bir kullanıcıyı düşünün.

Arka Ucunuzu Güvence Altına Alma

Harika iş çıkardınız! Kullanıcı Kimlik Doğrulaması ve Yetkilendirme kavramlarının temellerini öğrendiniz.

  • Kimlik doğrulama: Bir kullanıcının "kim olduğunu" doğrular.
  • Yetkilendirme: Bir kullanıcının "neler yapabileceğini" belirler.
  • Güvenli parola özetlemeyi, oturum tabanlı kimlik doğrulama ile durumsuz JWT kimlik doğrulamasını ve izinleri yönetmek için RBAC'yi inceledik.

Bunları doğru uygulamak, güvenli ve ölçeklenebilir bir yapay zekâ SaaS arka ucu oluşturmak için hayati önem taşır!

Sıkça Sorulan Sorular

“Kullanıcı Kimlik Doğrulama ve Yetkilendirme” dersi ücretsiz mi?

Evet — “Kullanıcı Kimlik Doğrulama ve Yetkilendirme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AI SaaS Builder kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AI SaaS Builder kursu toplamda 4 dersten oluşur.

“Kullanıcı Kimlik Doğrulama ve Yetkilendirme” dersinde ne öğreneceğim?

Güvenli giriş sistemleri uygulayın ve kullanıcıların farklı özelliklere ve verilere erişimini denetleyin. AI SaaS Builder ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

AI SaaS Builder öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te AI SaaS Builder, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Kullanıcı Kimlik Doğrulama ve Yetkilendirme” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu AI SaaS Builder dersinde kod yazıp çalıştırabilir miyim?

Evet. Her AI SaaS Builder dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. RESTful API'ler Tasarlama
  2. SaaS için Veritabanı Yönetimi
  3. Kullanıcı Kimlik Doğrulama ve Yetkilendirme
  4. Yapay Zeka İsteklerinde Hız Sınırlama ve Kuyruklama
← AI SaaS Builder Sayfasına Dön