Мазмұнға өту

Аутентификацияны қорғау

OTP қауіпсіздігі

Бір реттік код қысқа жарамдылық мерзімімен, лимиттермен, қорғалған API кілтімен және күмәнді белсенділікті бақылаумен бірге ғана қауіпсіз болады.

Қысқа жауап

Қауіпсіз OTP үшін Bearer токенін тек серверде сақтаңыз, send және verify сұрауларын шектеңіз, қысқа TTL қолданыңыз, кодтарды логқа жазбаңыз және аккаунттың бар-жоғын ашпаңыз.

Қысқаша

OTP жолының бәрін қорғаңыз: нөмір енгізу, серверлік сұрау, кодты тексеру, логтар, қайта жіберу және инцидентке әрекет ету.

Негізгі

  • Cascade стандартты OTP коды 5 минут әрекет етеді және бір рет қолданылады.
  • Лимиттерді нөмір, аккаунт, IP және API кілті бойынша қойыңыз.
  • OTP мен Bearer токенін ашық логтарда сақтамаңыз.
  • Resend үшін кідіріс пен көрінетін таймер қажет.
  • Маңызды әрекеттерде антифрод немесе қосымша фактор қолданыңыз.

OTP — қорғаныстың бір қабаты

Бір реттік код пайдаланушының нақты сәтте жеткізу арнасына қолжетімділігін растайды. Ол ұрланған құпиясөзді қайта қолдану қаупін азайтады, бірақ барлық шабуылды өздігінен тоқтатпайды.

Шабуылдаушы кодты іріктеуі, көп хабарлама жібертуі, қате мәтіні арқылы аккаунттарды анықтауы, API кілтін ұрлауы немесе пайдаланушыны кодты айтуға алдауы мүмкін. Сондықтан тек алты цифр генераторын емес, бүкіл ағынды қорғаңыз.

Қысқа мерзім және бір реттік қолдану

Cascade стандартты коды 6 цифрдан тұрады және 300 секунд әрекет етеді. Сәтті тексерілгеннен кейін сол код қайта қабылданбауы керек.

Қайта жіберу саясатын алдын ала анықтаңыз: жаңа код бұрынғысын өшіре ме? Бұл интерфейсте түсінікті болуы тиіс. Бірнеше белсенді код пайдаланушы мен қолдау тобын шатастырады.

Жіберуді шектеу

Тек IP бойынша лимит жеткіліксіз: заңды пайдаланушылар бір мекенжайды бөлісуі мүмкін, ал шабуылдаушы IP ауыстырады. Лимиттерді бірге қолданыңыз:

  • телефон нөмірі;
  • аккаунт немесе сессия;
  • IP және ішкі желі;
  • API кілті немесе компания;
  • растау purpose мәні.

Лимит асқанда болжамды 429 жауабын қайтарып, жедел автоматты қайталауды тоқтатыңыз. Интерфейсте resend ашылғанға дейін таймер көрсетіңіз.

Кодты тексеруді қорғау

Алты цифрлық мән комбинациялары шектеулі, сондықтан verify әрекеттеріне міндетті лимит керек. Бірнеше қатеден кейін кідіріс қосыңыз немесе белсенді challenge-ті жабыңыз.

Тексеру кезіндегі phone және purpose бастапқы send мәндеріне сәйкес болуы керек. Кодты алушы мен мақсатқа байланыстырмай, тек цифрлық мәні бойынша қабылдамаңыз.

Кіруді немесе маңызды әрекетті POST /api/otp/verify сұрауынан расталған success: true алғаннан кейін ғана аяқтаңыз.

API кілті тек серверде

Bearer токені жеткізуге және балансты пайдалануға рұқсат береді. Оны браузер JavaScript-іне, мобильді жинаққа немесе ашық репозиторийге қоспаңыз. Құпиялар менеджерінде не серверлік орта айнымалысында сақтаңыз.

Тест пен продакшенге бөлек кілт қолданыңыз, қызметкерлер қолжетімділігін шектеңіз, кілтті тез қайтару мен жоспарлы ауыстыруды дайындаңыз.

Кілт ашылса, алдымен оны кері қайтарыңыз, кейін жаңасын жасап, сұраулар тарихын, баланс пен күмәнді алушыларды тексеріңіз.

Қауіпсіз жауаптар мен логтар

«Пайдаланушы табылмады» сияқты мәтіндер аккаунттарды іріктеуге көмектеседі. Қалпына келтіру кезінде бейтарап жауап беріңіз: деректер сәйкес болса, нұсқаулық жіберіледі.

Логқа request ID, HTTP мәртебесі, жауап уақыты, арна және техникалық нәтиже пайдалы. Толық OTP, Bearer токені, webhook құпиясы және қажетсіз жеке деректер жазылмауы керек. Диагностикаға жеткілікті бөлігін қалдырып, нөмірді жасырыңыз.

Мониторинг белгілері

Жіберудің күрт өсуіне, көп 422 немесе 429 жауабына, баланстың тез жұмсалуына және бейтаныс желілік үлгілерге ескерту қойыңыз.

Сәтті жеткізу мен сәтті тексеруді бөлек бақылаңыз. Жеткізу жоғары, ал тексеру төмен болса, интерфейс қатесі, теріс пайдалану немесе сәйкес емес purpose себеп болуы мүмкін.

Продакшен чеклисті

  • API тек бэкендтен шақырылады.
  • Код 5 минуттан кейін өшеді және қайта қолданылмайды.
  • Send және verify бірнеше белгі бойынша шектелген.
  • Resend алдында кідіріс бар.
  • Код phone және purpose мәндеріне байланыстырылған.
  • Логтар құпиялар мен OTP-ны жасырады.
  • Жауап аккаунттың бар-жоғын ашпайды.
  • Күмәнді трафик пен баланс шығынына алерт бар.
  • Команда API кілтін қайтару тәртібін біледі.
  • Маңызды әрекеттер қосымша қорғалады.

Жауаптарды өңдеу үшін API қателерін, толық серверлік ағын үшін интеграция нұсқаулығын қараңыз.

FAQ

Қауіпсіз кіру үшін OTP жеткілікті ме?
Жоқ. Оны лимиттермен, қауіпсіз сессиямен, мониторингпен және тәуекелге сай антифродпен толықтырыңыз.
OTP кодын логта сақтауға бола ма?
Жоқ. Кодтарды, Bearer токендерін және басқа құпияларды логқа дейін жасыру керек.
API кілті ашылып қалса не істеу керек?
Кілтті дереу кері қайтарып, жаңасын жасап, серверлік құпияны жаңартып, сұраулар тарихын тексеріңіз.