OAuth 2.0 Akışları ve Belirteç Türleri
Yetkilendirme kodu, örtük, istemci kimlik bilgileri ve cihaz akışlarını karşılaştırın; her birinin ne zaman kullanılacağını öğrenin.
OAuth 2.0 Akışları ve Belirteç Türleri, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.
OAuth 2.0 Temel Rolleri
OAuth 2.0 dört rol tanımlar. Kaynak Sahibi, verilere sahip olan kullanıcıdır (örneğin Google Drive dosyalarının sahibi). İstemci, erişim isteyen uygulamadır. Yetkilendirme Sunucusu, erişim belirteçlerini düzenler (örneğin Google'ın OAuth sunucusu). Kaynak Sunucusu, korunan verileri barındırır (örneğin Google Drive API'si). Bu rolleri anlamak, her akışın amacını açıklığa kavuşturur.
Yetkilendirme Kodu Akışı
Yetkilendirme kodu akışı, sunucu taraflı web uygulamaları için doğru akıştır. Kullanıcı, yetkilendirme sunucusunda kimlik doğrulaması yapar; sunucu da istemciye kısa ömürlü bir yetkilendirme koduyla yönlendirme yapar. İstemcinin sunucusu, bu kodu bir arka kanal isteği aracılığıyla belirteçlerle değiştirir. Belirteçler hiçbir zaman tarayıcıdan geçmez; böylece tarayıcı geçmişi ve yönlendiren bilgisi sızıntılarına karşı korunurlar.
Örtük Akış: Kullanımdan Kaldırıldı
Örtük akış, istemci gizli anahtarlarını güvenli biçimde saklayamayan yalnızca tarayıcıda çalışan JavaScript uygulamaları için tasarlanmıştı. Belirteçler doğrudan URL parçasında döndürülerek arka kanal atlanıyordu. PKCE (RFC 7636), gizli olmayan istemcilerin istemci gizli anahtarı olmadan yetkilendirme kodu akışını güvenli biçimde kullanmasına olanak tanıdığı için örtük akış OAuth 2.1'de kullanımdan kaldırılmıştır.
Kaynak Sahibi Parola Kimlik Bilgileri
ROPC akışı, istemcilerin kullanıcının kullanıcı adını ve parolasını doğrudan toplamasına ve bunları belirteçlerle değiştirmesine olanak tanır. Bu akış, yüksek düzeyde güvenilen birinci taraf istemciler için tasarlanmıştı; ancak uygulamaların kullanıcı kimlik bilgilerini görmesini engellemek olan OAuth amacını temelden boşa çıkarır. OAuth 2.1'de kullanımdan kaldırılmıştır ve yeni hiçbir uygulamada kullanılmamalıdır.
İstemci Kimlik Bilgileri Akışı
İstemci kimlik bilgileri akışı, hiçbir kullanıcının dahil olmadığı makineden makineye (M2M) kimlik doğrulaması içindir. İstemci, istemci ID'sini ve gizli anahtarını kullanarak doğrudan yetkilendirme sunucusunda kimlik doğrulaması yapar ve kendi kullanımı için bir erişim belirteci alır. Yaygın kullanım alanları arasında arka plan işleri, mikro hizmetler arası iletişim ve API ağ geçitlerinin arka uç hizmetlerine erişmesi bulunur.
Cihaz Yetkilendirme Akışı
Cihaz yetkilendirme akışı (RFC 8628), sınırlı girdi olanaklarına sahip cihazlarda OAuth kullanımını sağlar: akıllı televizyonlar, oyun konsolları, yazıcılar ve IoT cihazları. Cihaz, kısa bir kod ve URL görüntüler. Kullanıcı, yetkilendirme yapmak için bu URL'yi telefonunda veya bilgisayarında ziyaret eder. Kullanıcı yetkilendirmeyi tamamlayana kadar cihaz yetkilendirme sunucusunu düzenli olarak sorgular.
Erişim Belirteci Türleri
OAuth 2.0 iki erişim belirteci türü tanımlar. Opak belirteçler, kaynak sunucusunun yetkilendirme sunucusunun iç gözlem uç noktasını çağırarak doğruladığı rastgele dizelerdir. JWT erişim belirteçleri kendi içeriğini taşır: kaynak sunucusu, imzayı doğrulayarak bu belirteçleri yerel olarak doğrulayabilir. Bu, iç gözlem API çağrılarını azaltır; ancak anahtar yönetimi gerektirir.
Yenileme Belirteçleri ve Döndürme
Yenileme belirteçleri, erişim belirtecinin süresi dolduktan sonra yeni erişim belirteçleri almak için kullanılan uzun ömürlü kimlik bilgileridir. Yenileme belirteci döndürme, her kullanımda yeni bir yenileme belirteci düzenler ve eski belirteci geçersiz kılar; OAuth 2.1'de gizli olmayan istemciler için gereklidir. Çalınmış bir yenileme belirteci kullanılırsa meşru istemci geçersiz kılınmayı algılar ve belirteç hırsızlığının tespit edilmesini sağlar.
Belirteç İç Gözlemi
RFC 7662, kaynak sunucularının opak bir erişim belirtecinin geçerli durumu (etkin/etkin değil), kapsamı, öznesi ve süre dolumu hakkında yetkilendirme sunucusuna sorgu göndermesini sağlayan belirteç iç gözlemi uç noktasını tanımlar. İç gözlem, gerçek zamanlı belirteç iptalini mümkün kılar: bir belirteç yetkilendirme sunucusunda iptal edildiğinde, iç gözlem çağrıları hemen active: false sonucunu döndürür.
Belirteç İptali
RFC 7009, istemcilerin bir belirtecin (erişim veya yenileme) geçersiz kılınması gerektiğini yetkilendirme sunucusuna bildirmesine olanak tanıyan belirteç iptali uç noktasını tanımlar. Bu işlem, oturum kapatılırken veya istemci şüpheli etkinlik algıladığında kullanılır. JWT erişim belirteçleri, bir iptal listesi olmadan tamamen iptal edilemez; çünkü kaynak sunucuları bunları yetkilendirme sunucusuyla iletişim kurmadan yerel olarak doğrular.
Kapsam Tabanlı Yetkilendirme
OAuth 2.0 kapsamları, istemcinin istediği belirli izinleri tanımlar. Yetkilendirme sunucusu, istenen kapsamları onaylaması için kullanıcıya sunar. Kaynak sunucuları, her uç nokta için kapsam gereksinimlerini uygular. En az ayrıcalık ilkesi geçerlidir: istemciler yalnızca ihtiyaç duydukları en az kapsamları istemeli, kaynak sunucuları da yetersiz kapsama sahip istekleri reddetmelidir.
OAuth 2.0 Akışları Denetimi
Ders Özeti: OAuth 2.0 Akışları
Yetkilendirme kodu akışı, sunucu taraflı uygulamalar için doğrudur. Örtük akış kullanımdan kaldırılmıştır (yerine PKCE kullanın). ROPC akışı, OAuth'un amacını ortadan kaldırdığı için kullanımdan kaldırılmıştır. İstemci kimlik bilgileri akışı M2M kullanımına hizmet eder. Cihaz yetkilendirme akışı, girdi olanakları sınırlı cihazları destekler. Erişim belirteçleri opak veya JWT olabilir. Yenileme belirteçleri döndürülmelidir. İç gözlem (RFC 7662) ve iptal (RFC 7009), belirteç yönetiminin bütününü tamamlar.
Yapay zeka eğitmeniyle Cryptology Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 67
- Dersler
- 261
Sıkça Sorulan Sorular
“OAuth 2.0 Akışları ve Belirteç Türleri” dersi ücretsiz mi?
Evet — “OAuth 2.0 Akışları ve Belirteç Türleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.
“OAuth 2.0 Akışları ve Belirteç Türleri” dersinde ne öğreneceğim?
Yetkilendirme kodu, örtük, istemci kimlik bilgileri ve cihaz akışlarını karşılaştırın; her birinin ne zaman kullanılacağını öğrenin. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“OAuth 2.0 Akışları ve Belirteç Türleri” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- OAuth 2.0 Akışları ve Belirteç Türleri
- PKCE: Genel İstemcileri Güvenceye Alma
- OpenID Connect Talepleri ve ID Belirteçleri
- OAuth Güvenlik Açıkları ve Saldırı Kalıpları