· kaynak dev.to (home feed)
'Tüm cihazlardan çıkış yap' neden OAuth grant'lerini ve API token'ları canlı tutuyor
dev.to'da yayımlanan bir rehber, tüm cihazlardan çıkış düğmesinin neden yetersiz kaldığını açıklıyor: tarayıcı oturumları, OAuth grant'leri ve API token'ları birbirinden ayrı kimlik bilgileridir ve herhangi biri geçerli kaldığı sürece erişim sürer.

Şüpheli bir girişin ardından tüm cihazlardan çıkış yapmak standart tepkidir ve dev.to'da yayımlanan bir rehbere göre bu genellikle yeterli değildir. Yazar tanıdık süreci şöyle anlatıyor: hesap etkinliğinde tanımadık bir cihaz görünür, kullanıcı tüm oturumları iptal eder, şifreyi değiştirir ve bir hafta sonra sorun geri döner. Açıklama yapısaldır. Bir hesaba erişim en az üç ayrı kimlik bilgisi sistemine dayanır ve çıkış düğmesi yalnızca ilkiyle ilgilenir.
Tek düğmenin ardındaki üç kimlik bilgisi
Tarayıcı oturumları, düğmenin tasarlandığı katmandır. Oturum açmış her cihaz kendi geçerlilik süresine sahip bir oturum taşır ve bunları temizlemek o cihazları giriş ekranına döndürür.
OAuth grant'leri ayrıdır. Platformun girişi üzerinden kimlik doğrulaması yapan herhangi bir üçüncü taraf araç — zamanlayıcılar veya analitik paneller gibi — oturumlardan daha uzun ömürlü bir grant saklar. Oturumları iptal etmek grant'i iptal etmez, dolayısıyla uygulama okuma ve yazma erişimini korumaya devam eder.
API token'ları ve uygulama anahtarları üçüncü katmanı oluşturur. Geliştirici uygulaması kaydetmiş, betik çalıştırmış ya da bir silme aracı bağlamış herkesin, uygulama ayarlarında duran bir erişim token'ı ve secret'ı olabilir. Yazar bunlara en sık unutulan kimlik bilgileri der, çünkü bir kez oluşturulur ve bir daha gözden geçirilmez; sızdırılmış bir token, giriş sayfası hiç devreye girmeden birinin hesabı kullanmasına izin verir.
Yazı örnek olarak X'i (eski adıyla Twitter) kullanıyor, ancak aynı ayrım, bağlı uygulamalar ve geliştirici token'ları destekleyen her platform için geçerlidir.
İptal sırası
Yazara göre sıra keyfi değildir: en geniş kapsamdan başlayarak darala darala ilerleyin ve şifreyi en son değiştirin, çünkü hâlâ etkin olan bir grant, eski şifreyi tehlikeye attığı gibi yeni şifreyi de aynı şekilde tehlikeye atabilir.
Önerilen sıra:
- Tanımadığınız ya da artık kullanmadığınız üçüncü taraf uygulamaları, hesap ayarlarındaki bağlı uygulamalar listesinden bağlantısını kesin.
- Eski API token'larını ve geliştirici uygulamalarını, geliştirici portalının uygulama yönetimi bölümünde iptal edin.
- Tüm tarayıcı oturumlarını kapatın.
- Şifreyi, üçüncü adımla birlikte değiştirin.
- İki faktörlü kurulumu gözden geçirin ve kurtarma seçeneklerinin değiştirilmediğini doğrulayın.
İlk adım en zoru olarak tanımlanıyor, çünkü bağlı uygulama listeleri genellikle uygulama adlarını gösterir ama her birinin hangi izinlere sahip olduğunu açıklamaz. Yazar, bu listenin bir olayın ortasında değil, ayrı bir alıştırma olarak denetlenmesini öneriyor.
İptal size ne söylemez
Erişimi kesmek, bir saldırgan erişime sahipken ne olduğuna dair hiçbir şey söylemez; dolayısıyla takip adımları iptal kadar önemlidir. Yazı dört kontrol listeliyor:
Giriş geçmişi: açıklayamadığınız cihaz veya konum arayın ve özellikle iptal sonrasına tarihli kayıtlara dikkat edin. Erişim kesildikten sonraki yeni kayıtlar, eskilerden farklı bir soruna işaret eder.
İletişim yöntemleri: kurtarma e-postasının ve telefon numarasının hâlâ size ait olduğunu doğrulayın. Yazar, kurtarma adresinin değiştirilmesini saldırganların yaygın ilk hamlesi olarak tanımlıyor; bu hamle, şifre değişikliğini tamamen anlamsız kılar.
İçerik ve mesajlar: yazmadığınız gönderileri, biyografinizdeki değişiklikleri ve gerçekleştirmediğiniz takip etme veya takipten çıkarma etkinliğini kontrol edin.
Kurtarma kodları: iki faktörlü yönteminiz için yeni bir set oluşturun ki eskileri çalışmasın ve fotoğraf kitaplığınızda ya da bulut notunuzda duran önceki setin ekran görüntüsüyle ilgilenin.
Ne zaman tam bir temizlik gerekir
Yazıya göre aylık süpürmeler gereksizdir ve kendi cihazlarınızı aksatır. Tam bir temizlik dört durumda gerekçelidir: açıklayamadığınız bir giriş uyarısı veya oturum açma kaydı; kaybolan, tamir edilen veya satılan bir telefon ya da silinmeden değiştirilen bir dizüstü bilgisayar; neye yetki verdiğinizden emin olmadığınız bir üçüncü taraf araç değişikliği; ya da hesabın e-posta adresinin bir kimlik bilgisi sızıntısında görünmesi — o sırada şüpheli bir şey olmasa bile.
Bir istisna var: iptal etmeye başlamadan önce başkasının hesapta olduğunu doğruladıysanız, kontrolü geri kazanma temizlikten önce gelir. Kurtarma adımları, bunun bir hesap ele geçirme mi yoksa kimlik bilgisi avı mı olduğuna göre farklılık gösterir ve yanlış sırada yapmak, ne olduğuna dair kanıtları yok edebilir.
Neden önemli
Şifre değiştirmek, hesabın ele geçirilmesine karşı refleks tepkidir ve bu yazı neden çoğu zaman başarısız göründüğünü açıklıyor. Şifreyi değiştirmek bazı uygulamalarda oturumları geçersiz kılar, bazılarında kılmaz; OAuth grant'lerine veya API token'larına ise hiçbir şey yapmaz. Geçerli bir grant ya da token'a sahip olan kişi, değişiklikten sonra da hesabı kullanmaya devam eder ve bu da etkisiz bir şifre sıfırlama yanılsamısı yaratır. Geliştiriciler için ders şu: bağlı uygulamaları ve API token'larını görünür kılmayan ya da en azından onlara bağlantı vermeyen bir tüm-cihazlardan-çıkış özelliği, kullanıcılara sahte bir kapanmışlık hissi verir. Kullanıcılar içinse şu: görebildiğiniz güvenlik ekranı, hesabı açan kimlik bilgilerinin tam listesi nadiren olur.
- #security
- #oauth
- #sessions
- #api-tokens
- #authentication
İlgili yazılar
- Nvidia'nın Open Agent Safety Platform'u agent koruma bariyerlerini execution ve çip seviyesine taşıyor
- AI API kütüphanesinde sıfırıncı gün raporu dev.to'da yayılıyor, ancak kütüphane adlandırılmamış ve CVE kimliği sansürlenmiş
- GitHub'ın açık kaynak yapay zekâ güvenlik ajanı, OsmAnd izleme hatası dahil 24 Android açığı ortaya çıkardı