ARCY AI
BETA
Güvenlik

Alan adı doğrulama ve oturum güveni

ARCY bir alan adına sahip olduğunuzu nasıl kanıtlar ve bu kanıt kredi bütçenizi nasıl korur.

Bu sayfa Türkçeye çevrilmiştir. Herhangi bir tutarsızlık durumunda İngilizce sürüm geçerlidir.

Bu sistem yokken ARCY, bir ayar alanına yazdığınız her Origin'i güvenilir sayıyordu. Hiçbir şey o Origin'in gerçekten sizin olduğunu denetlemiyordu. Pratikte bu iki soruna yol açtı: kredi bütçeniz panelinize hiç dokunmamış bir üçüncü tarafa karşı tam olarak korunmuyordu ve CORS, ARCY'nin kendi alan adlarından oluşan sabit bir listeydi, dolayısıyla gerçek bir müşterinin kendi canlı sitesi bir oturumu hiç başlatamayabiliyordu.

Alan adı doğrulama ve imzalı oturum jetonları bu iki boşluğu kapatır. Bu sayfa kavramı anlatır; asıl akış için paneldeki Agent > Origins sayfasına bakın.

Bir alan adını kontrol ettiğinizi kanıtlamak

Doğrulama, çoğu sağlayıcının bir sertifika ya da özel alan adı için sahiplik istediği yöntemle aynı şekilde çalışır: bir DNS TXT kaydı eklersiniz ve ARCY'nin arka ucu onu sorgular. Uygulama başına bir kez kanıtlanır, sonra hangi ortamların ona güvenmesi gerekiyorsa onlara atanır.

  1. Panelde Agent > Origins sayfasına gidin ve bir Origin ekleyin (örneğin https://myapp.com).
  2. ARCY, o Origin'e ve uygulamanıza özel bir jeton üretir ve oluşturmanız gereken DNS TXT kaydını tam olarak gösterir: ad _arcy-verify.myapp.com, değer üretilen jeton.
  3. Bu TXT kaydını DNS sağlayıcınızda ekleyin (Route 53, Cloudflare, GoDaddy vb.). Yayılma genellikle hızlıdır, ancak sağlayıcınızın TTL değerine göre birkaç saat sürebilir.
  4. Kayıt yayına girdiğinde panelde Doğrula'ya tıklayın. ARCY TXT kaydını sorgular ve eşleştiğini kontrol eder.

Eklediğiniz ama doğrulamadığınız bir Origin kaydedilir, yani beklemede olduğunu görürsünüz; ama hiçbir şey için güvenilir sayılmaz. CORS'tan geçmez ve bir oturum başlatamaz. Bunların kilidini yalnızca doğrulanmış bir Origin açar.

Doğrulama tamamen DNS tabanlıdır ve ana bilgisayar adı başınadır: kaynak kodunuza eklenecek bir şey yoktur ve alt alan adları arasında paylaşılan bir şey yoktur. myapp.com alan adını doğrulamak, app.myapp.com doğrulamasıyla asla çakışmaz ve onu geçersiz kılmaz. Her ana bilgisayar adı kendi bağımsız TXT kaydını ve kendi doğrulanmış durumunu taşır.

www ve çıplak alan adınız aynı Origin sayılır

https://myapp.com ve https://www.myapp.com aynı doğrulama jetonunu ve aynı doğrulanmış durumu paylaşır. Birini doğrulayın, ikisi de CORS ve oturum başlatma için güvenilir olur. Bu, tam ana bilgisayar adı eşleşmesinin tek istisnasıdır: yalnızca baştaki www. kısmını atar, daha geniş bir şey yapmaz. https://app.myapp.com veya başka herhangi bir alt alan adı, kendi TXT kaydı ve kendi doğrulama adımı olan tamamen ayrı bir Origin'dir.

Pratikte bu, ikisinden yalnızca birini eklemeniz ve doğrulamanız gerektiği anlamına gelir. Canlı sitenizin trafiği gerçekte hangisinden sunduğunu seçin. ARCY açısından ikisi arasında bir yönlendirmeye ihtiyacınız yoktur (yine de yinelenen içerik dizinlenmesini önlemek için SEO açısından eklemeye değer olabilir, bu alan adı doğrulamadan ayrı bir konudur).

Bu, eski izinli Origin listesinin yerini neden aldı

Önceki allowedOrigins ayarı, bir yöneticinin yazdığı düz bir metin listesiydi. Boş bir liste "her şeye izin ver" anlamına geliyordu; bu yerel geliştirme için pratikti ama yeni oluşturulmuş bir uygulamanın, biri kilitlemeyi hatırlayana kadar gerçek bir koruması olmaması demekti. Yeni model bunu tersine çevirir: doğrulanmış tek bir Origin'i olmayan bir uygulama, varsayılan olarak her oturum başlatma isteğini reddeder. Yanlışlıkla sonuna kadar açık kalan bir durum yoktur.

İmzalı oturum jetonları

Oturum başlatma (arcy.init() çağrısının tetiklediği şey), yalnızca çıplak bir oturum kimliği değil, uygulamanıza ve isteği yapan doğrulanmış Origin'e bağlı, kısa ömürlü ve imzalı bir jeton döndürür. arcy.js'in yaptığı diğer bütün çağrılar (sohbet sorguları, akış adımları, olay takibi, sayfa görüntülemeleri ve oturum sonu çağrıları) bu jetonu sunmak zorundadır. Arka uç, hangi uygulamayı faturalandırdığını asla istek gövdesindeki bir değerden değil, jetonun kendisinden çözer.

Pratikte bu, bir isteğin bir oturum kimliğini tahmin ederek veya kopyalayarak artık uygulamanıza ait olduğunu iddia edemeyeceği anlamına gelir. İsteğin, yalnızca sizin doğrulanmış ve başlatılmış uygulama oturumunuzun alabileceği bir jetonu taşıması gerekir. Verilen her jeton ve onu kullanan her istek bir denetim kaydına yazılır, böylece bir faturalandırma anlaşmazlığı, onu hangi Origin'in ve hangi oturumun ürettiğine kadar izlenebilir.

localhost tek istisnadır: DNS kaydı olmadan her yerde güvenilir sayılır, böylece yerel geliştirme ve önizleme yayınları hiçbir kurulum gerektirmeden çalışır.

Bunların hiçbiri sizin tarafınızda bir kod değişikliği gerektirmez, hepsi arcy.js içinde ele alınır. Bu bilgi, bir oturumun neden başlamadığını incelerken (Origin doğrulanmış mı, ona bakın) veya beklenmedik kredi kullanımını araştırırken (denetim kaydında oturumun ve Origin'in izini sürün) işinize yarar.

İlgili

Bu sayfada