ورود با OAuth 2.0 + PKCE — توکن‌های ریشه‌گرفته در سخت‌افزار

ورود با OAuth 2.0 + PKCE — توکن‌های ریشه‌گرفته در سخت‌افزار

ورود اکنون بر پایهٔ OAuth 2.0 with PKCE ساخته شده است — استاندارد نوین احراز هویت اپ‌های بومی. این تغییر کل دستهٔ حملات شنود کد مجوز را که میان سال‌های 2017 تا 2020 گریبان‌گیر کلاینت‌های عمومی OAuth بود می‌بندد.

توکن‌های ریشه‌گرفته در سخت‌افزار

توکن دسترسی و توکن نوسازی که دستگاه شما پس از ورود دریافت می‌کند، اکنون در فضای ذخیره‌سازی امن ریشه‌گرفته در سخت‌افزار نگهداری می‌شود. روی iOS این به‌معنای Keychain بومی است — اسرار تا یک‌بار باز شدن قفل دستگاه پس از بوت در دسترس نیستند. روی Android، توکن‌ها در تنظیمات رمزنگاری‌شدهٔ پشتیبانی‌شده با سخت‌افزار زندگی می‌کنند. روی دستگاه‌های مجهز به عنصر امن، کلید اصلی هرگز آن را ترک نمی‌کند.

دیگر خبری از خروج‌های خاموش نیست

توکن‌ها اکنون به‌صورت فعالانه نوسازی می‌شوند — اپ آن‌ها را پیش از انقضا تازه می‌کند تا درخواست‌های هم‌زمان با توکن منقضی مسابقه نگذارند. نتیجه: باز کردن اپ روی اتصال سلولی نامرغوب دیگر شما را با صفحهٔ «لطفاً دوباره وارد شوید» غافل‌گیر نمی‌کند.

خروج سمت سرور به‌معنای ابطال سمت سرور است

وقتی خارج می‌شوید، سرور بی‌درنگ توکن نوسازی شما را باطل می‌کند. توکن‌های دسترسی کش‌شده روی دستگاه قدیمی ظرف چند دقیقه منقضی می‌شوند و قابل نوسازی نیستند — مفید اگر دستگاه گم یا دزدیده شود.

سایر اخبار