🔒 שדרוג אבטחה: הוספת אימות דו-שלבי (MFA) בעת כניסה לאתר ניהול המערכת, וכן בעת שימוש ב-API
-
@שלוימי-770 כתב ב
שדרוג אבטחה: הוספת אימות דו-שלבי (MFA) בעת כניסה לאתר ניהול המערכת, וכן בעת שימוש ב-API:
עדכונים טכניים נדרשים: כחלק מהתאמת הקוד לשינויים, יהיה צורך לעדכן את הקוד או התשתית בצד שלכם כדי לתמוך בדרישות האבטחה החדשות. לדוגמה, תצטרכו לשלב מנגנון לקבלת קוד האימות ולשליחתו בחזרה במסגרת קריאות ה-API ועוד.
למה אתם ממציאים סטנדרטים מחדש?
לא קיים API שדורש אימות דו שלבי בזמן ריצה (לא בזמן הנפקת הטוקן, שגם זה לא קיים אפילו בGCP או AWS), זה לא מעשיוגם עבור ממשקי צד ג' למערכות (שזה שבריר מהשימוש בAPI) זה לא טוב שמרגילים אנשים לתת את המשתמש והסיסמה לצד ג', יש סטנדרט מוכן שזה OAuth 2.0 כמו שאפשר לתת הרשאה לחשבון גוגל לדוגמה באתר אחר - מעבירים את המשתמש לימות והם מחזירים את הטוקן בסיום ההזדהות -
@שלוימי-770 כתב ב
שדרוג אבטחה: הוספת אימות דו-שלבי (MFA) בעת כניסה לאתר ניהול המערכת, וכן בעת שימוש ב-API:
אימות דו-שלבי ב-API: הפעלת קריאות API תדרוש אימות נוסף מעבר למפתח ה-API הרגיל. זה יכלול שליחת קוד אימות ייחודי לאמצעי זיהוי מוגדר מראש (כגון טלפון או מייל), בדומה לתהליך הכניסה לאתר הניהול.
המקטע הזה לא מספיק ברור.
מה בדיוק צפוי?
איך יעבוד התממשקות מול ימות בשרתים? -
@שלוימי-770 אני כבר עשיתי כמה פעמים "זכור אותי"
והוא לא זוכר אותי
ובלשונית האבטחה רשום כמה פעמים אותו IP שמור !! -
@שלוימי-770 בקשות API מהשרתים של ימות עצמם גם לא יעבדו ללא אימות?
כגון משלוחות API בקו -
@משרדי כתב ב
שדרוג אבטחה: הוספת אימות דו-שלבי (MFA) בעת כניסה לאתר ניהול המערכת, וכן בעת שימוש ב-API:
@שלוימי-770 כתב ב
שדרוג אבטחה: הוספת אימות דו-שלבי (MFA) בעת כניסה לאתר ניהול המערכת, וכן בעת שימוש ב-API:
אימות דו-שלבי ב-API: הפעלת קריאות API תדרוש אימות נוסף מעבר למפתח ה-API הרגיל. זה יכלול שליחת קוד אימות ייחודי לאמצעי זיהוי מוגדר מראש (כגון טלפון או מייל), בדומה לתהליך הכניסה לאתר הניהול.
המקטע הזה לא מספיק ברור.
מה בדיוק צפוי?
איך יעבוד התממשקות מול ימות בשרתים?תמיכה ותיעוד: אנו נספק תיעוד מפורט שיסייע לכם לבצע את המעבר בצורה חלקה. הודעה מפורטת עם כל הפרטים, תישלח בהמשך.
-
@8503524 כתב ב
שדרוג אבטחה: הוספת אימות דו-שלבי (MFA) בעת כניסה לאתר ניהול המערכת, וכן בעת שימוש ב-API:
@שלוימי-770 אני כבר עשיתי כמה פעמים "זכור אותי"
והוא לא זוכר אותי
ובלשונית האבטחה רשום כמה פעמים אותו IP שמור !!הוא עובד רק אם מוספים צורת אימות חדשה
-
@8503524 כתב ב
שדרוג אבטחה: הוספת אימות דו-שלבי (MFA) בעת כניסה לאתר ניהול המערכת, וכן בעת שימוש ב-API:
אני כבר עשיתי כמה פעמים "זכור אותי"
והוא לא זוכר אותיגם אצלי
@מוטי-לוין כתב ב
שדרוג אבטחה: הוספת אימות דו-שלבי (MFA) בעת כניסה לאתר ניהול המערכת, וכן בעת שימוש ב-API:
הוא עובד רק אם מוספים צורת אימות חדשה
לא נירה לי כי אצלי יש שני צורות אימות חדשות
והוא לא זכר אותיאולי לא עשיתי את האימות דרכם.....
אבל עכשיו עשיתי דרכם נחכה לתוצאות........
-
@שלוימי-770 אוקי, זו התחלה טובה, אבל אנחנו חייבים את התיעוד על הAPI.
למרות שזה מגוחך לעשות אימות על API, הרי המטרה של הAPI לפעמים זה לשים אותו ולשכוח, עכשוי על כל ריצה נצטרך לאמת אותו? יהיו חייבים טוקן מיוחד שימנע את זה.
לדוגמא מערכת שמיצרת/משנה שלוחות /הודעה אישית למאזין לפי נתונים שהוקשו, הAPI אמור להיות שקוף למאזין, הוא לא אמור להתעסק איתו או לדעת על קיומו, ולהתחיל לאמת על כל מאזין זה לא הגיוני. -
-
פוסט זה נמחק! -
@שלוימי-770
למה לא לאפשר בחירה של המשתמש אם הוא רוצה אימות דו שלבי במערכת שלו?
יש אנשים שאין להם מה להסתיר, בעיקר מערכות של שיעורי תורה בלי אפשרויות סליקה וכדו' שאין שם שום דבר לגנוב, אז למה שלא תהיה אופציה לבטל את האימות הזה?