SolidusIdentity

Kimliğinizin Sunulduğu Her An: Etkinlik Kaydı

Yukarıdaki başlık içerik planımızındır ve bu kaydın içermediği bir şeyi vaat ediyor. Sunumları kaydetmiyor. Oturum açmalarınızı, DID kaydınızı ve bir paylaşımı oluşturduğunuz anı kaydediyor; birinin onu kullandığını, ne zaman ya da kimin kullandığını değil.

Sayfanın geri kalanı içinde gerçekte ne olduğudur.

Kaydın içerdikleri

Beş tür olay yazılıyor ve tahmin etmek yerine çağrı yerlerini tek tek saydık:

olay ne zaman yazılıyor
auth.login oturum açtığınızda
auth.google_login Google ile oturum açtığınızda
auth.github_login GitHub ile oturum açtığınızda
did.registered tanımlayıcınız müşteri kabulü sırasında kaydedildiğinde
credential.shared bir paylaşım oluşturduğunuzda

Beşin üçü oturum açmadır. Pratikte bu, iki kimlik olayı iliştirilmiş bir oturum açma geçmişidir ve onu bir sunum kaydı olarak tarif etmek yanlış olurdu.

Yanlış okunan credential.shared'dır, dolayısıyla tam olarak: bir doğrulayıcı onu açtığında değil siz bir paylaşım yaptığınızda tetikleniyor. Kayıt neyi teklif ettiğinizi biliyor. Kimsenin neye baktığını bilmiyor.

İçinde olmayanlar, düzgün kontrol edildi

Bu üründe hiçbir yerde bir sunum olayı yok. Her arka uç modülü boyunca bir sunum ya da doğrulama kayıt satırı araması hiçbir şey döndürüyor, ve arka uçta hiç sunum modülü yok. Bir kontrol, aramanın bu koda ulaştığını doğruladı.

Yani başlığın davet ettiği sorular, kimliğimi kim doğruladı? kimlik bilgim ne zaman kullanıldı?, burada cevapsızdır. Kısmi bir cevap değil. Cevap yok.

Bilinmesi gereken ikinci şey: kayıt en iyi çabadır

Yazmalar gönder-ve-unut biçimindedir ve arızalar kasten yutuluyor. Yazıcının kendi yorumu bunu söylüyor: "Never throws — errors are swallowed so they don't break the main request." Başarısız bir ekleme bir sunucu konsoluna basılıyor ve düşürülüyor.

Bu savunulabilir bir mühendislik seçimidir ve aksini iddia etmeyeceğiz: bir kayıt tutma probleminin oturum açmanızı ya da bir paylaşım oluşturmanızı asla durduramayacağı anlamına geliyor. Kullanıcıya dönük eylem her zaman kazanıyor.

Bedeli eksiksizliktir. Bu kayıt garantili bir kayıt değildir. Bir yazma başarısız olursa olay basitçe eksik kalıyor, size hiçbir şey söylenmiyor ve bunu fark edecek bir uzlaştırma geçişi yok. Bir denetim izi için, olanları kanıtlamak üzere güvenebileceğiniz bir şey için: bu diskalifiye edicidir ve onu öyle tarif eden bir sayfa, bu sitenin önlemek için var olduğu şeyi yapıyor olurdu.

Onunla ilgili gerçekten doğru olan

  • Kullanıcı başınadır ve kimliği doğrulanmıştır. Uç nokta kendi hesabınıza kapsamlanıyor.
  • Olay türüne göre süzmeyi destekliyor, dolayısıyla oturum açma gürültüsü bir kenara konabiliyor.
  • Arıza kipi güvenli olandır. Bir oturum açmayı bozmak yerine bir kayıt satırını kaybetmeyi seçmek bu ürün için doğru takastır: dürüst kalmak zorunda olan yalnızca sonucun tarifidir.

Kendiniz neyi kontrol edemezsiniz

Yüzey kimlik doğrulamasının arkasında. /activity oturum açmaya yönlendiriyor ve kasıtlı olarak sahte bir yol 404 döndürüyor, dolayısıyla yönlendirme bir şey ifade ediyor, ama bir şey görmek için yine de bir hesaba ihtiyacınız var. Bu sayfa kod okuması kanıtıdır, kendiniz çalıştırın türünden değil ve aksini ima etmektense onu notlandırmayı tercih ederiz.

Planımız bu sayfayı /activity-log olarak adlandırıyor. Böyle bir rota dizini yok, gerçek yüzey /activity. /activity-log da oturum açmaya yönlendiriyor, ama bu, kimlik doğrulama ara katmanının bir yol önekiyle eşleşmesidir, bir sayfanın var olduğunun kanıtı değil; test ettiğimiz sahte yol 404 döndürüyor, dolayısıyla iki sinyal farklıdır.

Okumaya devam edin

Kimliğinizin Sunulduğu Her An: Etkinlik Kaydı · Solidus — Solidus Identity