Vəzifə adı təkbaşına icazə qaydası deyil
Hər rol üçün hansı qeydin hansı əməliyyatına icazə verildiyini yazın. Oxuma, yaratma, düzəliş, silmə və ixrac ayrı qərarlardır. Rəhbərin komandasını görməsi bütün şirkətin əmək haqqına çıxışı olması demək deyil. Girişin ilkin olaraq məhdud olması və hər sorğuda server tərəfində yoxlanması təhlükəsiz tətbiq üçün əsas yanaşmalardandır.
OWASP: səlahiyyət yoxlaması prinsipləri
Rol matrisini bir iş axını üzrə hazırlayın
Məsələn, məzuniyyət prosesində əməkdaş öz sorğusunu yaradır, rəhbər təyin edilmiş komandanın sorğusuna baxır, HR isə reyestrə nəzarət edir. Bu, şirkət üçün planlaşdırma nümunəsidir; hazır demo icazələrinin tam təsviri deyil. Demo rol seçimi imkanları sınamaq üçündür və istehsal mühitinin şəxsiyyət təsdiqini əvəz etmir.
- Resurs: əməkdaş kartı, sənəd, əmək haqqı və ya sorğu.
- Əhatə: yalnız özü, təyin edilmiş komanda və ya bütün şirkət.
- Əməliyyat: oxuma, yaratma, düzəliş, silmə, ixrac.
- İcazəni təsdiqləyən, qüvvəyə minmə tarixi və təkrar baxış tarixi.
İcazəsiz əməliyyatı da sınayın
Menyunun gizlənməsi kifayət deyil. Bir test istifadəçisinin digər işçinin ünvanını birbaşa açması və dəyişiklik sorğusu göndərməsi bloklanmalıdır. İxrac və sənəd yükləmə də eyni məhdudiyyətə tabe olmalıdır. Rol dəyişəndə və işçi ayrıldıqda əvvəlki girişin bağlandığını ayrıca yoxlayın. Test üçün real əməkdaş məlumatları əvəzinə xüsusi nümunə qeydlərdən istifadə edin.
Dəyişiklik jurnalına nə yazılmalıdır?
Hadisənin vaxtı, əməliyyatın növü və onu icra edən identifikator araşdırmaya kömək edir. Şifrə, sessiya açarı və artıq həssas şəxsi məlumat jurnala daxil edilməməlidir. Jurnalın kim tərəfindən oxuna bildiyini, saxlanma müddətini və hadisə zamanı kimə müraciət ediləcəyini müəyyən edin. Bu məqalə texniki planlamadır, Azərbaycan qanunvericiliyinə uyğunluq barədə hüquqi rəy deyil.
OWASP: təhlükəsiz hadisə jurnalı Əməkdaş portalının əhatəsi Sənədlərlə iş və məhdudiyyətlər