Latest newsTürkçe
Back to feedteknolojiNewsMeld Editorial

MeldID: от единого аккаунта к системе управления цифровым доступом

MeldID: от единого аккаунта к системе управления цифровым доступом

{"text": "{\n \"title\": \"MeldID: tek hesap erişim yönetim sistemine geçiş\",\n \"slug\": \"meldid-ot-edinogo-akkaunta-k-sisteme-upravleniya-tsifrovym-dostupom\",\n \"excerpt\": \"MeldID ile ilk kez tanıştığımda onu öncelikle tek dijital kimlik doğrulama hizmeti olarak görüyordum. Şimdi projeye iPhone ve Android için uygulamalar eklendi; offline TOTP doğrulayıcı, cihazlar arası otomatik veri kurtarma ve bağlı hizmetlerde giriş onayı gibi özellikler bir araya getirildi.\",\n \"body_markdown\": \"

MeldID hakkında ilk araştırmalarımda onu öncelikle tek dijital kimlik altyapısı olarak algılıyordum. Kullanıcı tek bir hesap oluşturuyor, yönetilen profilini dolduruyor ve ardından bunu çeşitli uygulamalarda kullanabiliyor — sürekli aynı formları doldurmadan giriş yapma ve izin verilen verileri aktarabilmek için.

MeldID'nin gelişiminin profil ve bağlı hizmetler yönünde olacağını bekliyordum. Ancak proje hızla neredeyse fark edilmeden geçen bir sunucu altyapısından günlük erişim yönetimi aracına dönüşmeye başladı.

Sonrasında iPhone ve Android uygulamaları devreye girdi. Burada özellikle ilgi çeken, mobil istemcinin kendisi değil, onun birden çok görevi birleştirmiş olmasıydı.

Geleneksel TOTP — farklı bir amaçla

Uygulamada, TOTP tek kullanımlık kodlar üreten bir cihaz bulunuyor — iki faktörlü doğrulama için kullanılan bu değişen rakamlar.

Standart kendisini yeni bir icat olarak sunmuyor. Kullanıcı bir hesap ekliyor ve hizmet veya web sitesi için kullanılabilen bir kod alıyor.

Çoğu doğrulayıcı, “Altı basamaklı kodu nasıl gösteririm?” sorusuna cevap verir. Burada ise daha geniş bir sorun çözülüyor: TOTP gizli anahtarlarının yaşam döngüsünü güvenli bir şekilde nasıl yönetiriz — eklemeden saklamaya, başka bir cihazda kurtarmaya ve kayıttan silmeye kadar.

Çevrimdışı mod tam fonksiyonel çalışıyor

İlk bakışta tek avantaj, yerel kod üretimi gibi görünür. Ancak MeldID’de çevrimdışı mod bununla sınırlı değil.

Halihazırda kaydedilmiş bilgiler internet olmadan da çalışmaya devam eder. Kodlar doğrudan telefonda oluşturulur, bu nedenle bağlantı kopukluğu iki faktörlü doğrulamayı engellemez.

Yeni TOTP kaydını da offline ekleyebilirsiniz. Bu, yerel olarak saklanır ve anında kod üretiminde kullanılır. İnternet geldiğinde, ekleme otomatik olarak güvenli depolamaya gönderilir ve diğer cihazlarla senkronize edilir.

Sıfırlama veya silme işlemleri, sunucuya bağlantı gerektirir. Bu, farklı telefonlardaki aynı depolama alanının farklı versiyonlarının oluşmasını engeller.

Sonuç olarak, temel işlemler çevrimdışı olarak gerçekleştirilebilir ve değişiklikler online olunduğunda tüm cihazlara yansıtılır.

Yeni telefon, yeni kodlar anlamına gelmez

Her doğrulayıcının en büyük sorunu, telefon kaybı, hasar görmesi veya değiştirilmesi sonrası yaşanır. Normal koşullarda yedek kodlar aranır, kayıtlar manuel taşınır veya uygulama her servisle yeniden bağlanır.

Burada ise depolama, cihazdan bağımsız olarak MeldID hesabına bağlıdır. Yeni telefonda giriş yapıldıktan ve güvenli depolama başlatıldıktan sonra, kayıtlar otomatik olarak geri yüklenir.

İşte bu, eski cihaz Android, yeni iPhone ya da tam tersi durumlar için de geçerlidir. Aynı anda birkaç telefon bağlanabilir, her biri için ayrı taşıma işlemi gerekmez.

Farz edelim ki, yolculuk sırasında telefon aniden bozuldu. Farklı servislerde erişimi yeniden oluşturmak yerine kullanıcı, yeni cihazdan MeldID'ye giriş yapar ve depolamayı tamamlar. Bu sayede, TOTP kayıtları uygulamaya geri yüklenir.

Bir telefonda birkaç farklı MeldID hesabı da kullanılabilir. Bu hesapların depolamaları birbirinden ayrıdır; bir hesabın kayıtları diğerini etkilemez ve cihazda görünmek için ilgili doğrulama gerekir.

Sunucuda ne saklanır

Otomatik kurtarma, verilerin bir yerde saklanması anlamına gelir. Ancak, TOTP gizli anahtarları açık şekilde veritabanına kaydedilmez.

Kayıt içeriği şifreli bir konteynırda tutulur. Günümüzde AES-256-GCM tarafından doğrulanmış şifreleme kullanılır ve güvenli depolama anahtarı, veritabanından ayrı tutulur.

Bu nedenle, bir veritabanı sızıntısı, otomatik kod üretimi için açık kalan gizli anahtarlar listesine dönüşmez. Bir saldırgan şifrelenmiş blokları alır, ancak açık TOTP verilerine ulaşamaz.

Burada önemli olan, kesin vaatlerde bulunmamak. Daha doğru ifadeyle, açık TOTP gizli anahtarları veritabanında saklanmaz ve veritabanının bir kopyası bile bunlara erişim sağlamaz.

Giriş onayı (Login Approval) ile doğrulama

Uygulamanın diğer önemli fonksiyonu — Login Approval, yani giriş doğrulama onayıdır.

İster site ister uygulama desteklesin, kullanıcı tek hareketle giriş işlemlerini başlatabilir. Güvenlik koruması aktifken, sadece giriş başarılı olmak yetmez; onaylı cihazda doğrulama yapıldıktan sonra işlem tamamlanır.

Giriş nadiren kullanıcının gerçekten başlatıp başlatmadığını sorgulama imkanı sunar veya şüpheli ise reddeder.

Otomatik push onaylarından farklı olarak, Login Approval doğrudan MeldID mimarisine entegre edilmiştir ve bu kimlik sistemine bağlı tüm servislerde kullanılabilir.

Push burada yalnızca bildirim aracıdır; şifre, TOTP veya diğer kimlik doğrulama verisi içermez.

Güvenlik bileşenleri: TOTP ve Login Approval

TOTP her zaman geçerli bir standart olarak kalır ve MeldID'den haberi olmayan servislerde bile çalışır. Kayıt yüklenip kodlar yerel olarak üretilir.

Login Approval ise, kimlik doğrulama MeldID üzerinden gerçekleştiğinde ihtiyaç duyulur. Kullanıcıya bilinçli bir adım ekler ve sosis yaklaşık bir işlemi durdurmaya izin verir.

Buna göre, uygulama üçüncü taraf sitelerde normal bir doğrulayıcı olmasının yanı sıra, giriş doğrulama aracı da olabilir.

MeldID’de neler değişti?

İlk tanıştığımda temel fikir, tek bir hesap ve taşınabilir profil yönetimiydi. Şimdi ise giderek, MeldID’nin kişisel dijital erişim merkezine dönüşmeye başladığını görüyorum.

Burada yapılabilecekler şunlardır:

  • İnternet olmadan TOTP kodları alabilmek;

  • Offline yeni kayıt ekleyebilmek;

  • Otomatik olarak yeni cihazda kurtarmak;

  • Birden fazla telefon kullanmak;

  • Aynı cihazda birkaç hesap ayırmak;

  • Girişleri onaylamak veya reddetmek.

Uygulamanın değeri, sadece altı basamaklı kod gösterme değil, daha geniş bir amaç güdüyor: cihaz değişiminde erişimi korumak, ağsız veriyi kaybetmemek ve yeni bir oturum başlamadan önce kullanıcıya son bilinçli tercihi sunmak.

Güvenlik, tek bir mekanizmaya değil, bir dizi çözüme dayanır: açık halde TOTP gizli anahtarları saklanmaz, erişim her zaman tek bir telefona bağlı kalmaz, hesaplar izole edilir ve desteklenen hizmetlere giriş yalnızca güvenilir cihaz onayıyla tamamlanır.

\"\n \"seo_title\": \"MeldID: sistem yönetimi ve iki faktörlü kimlik doğrulama\",\n \"seo_description\": \"MeldID’nin, çevrimdışı kod üretimi ve otomatik veri kurtarma özellikleriyle tam donanımlı bir erişim yönetim sistemine dönüşümünü öğrenin.\",\n \"og_title\": \"MeldID: sistem yönetimi ve iki faktörlü kimlik doğrulama\",\n \"og_description\": \"MeldID’nin, erişim yönetim sistemine dönüşümünü ve offline kod üretimi ile otomatik veri kurtarma özelliklerini keşfedin.\"\n}"}