Giriş bağımlılığına güvenmeden veya onu kaldırmadan önce haritasını çıkarın
“Google ile Devam Et” veya “Apple ile Giriş Yap” butonu yönettiğiniz şifre sayısını azaltabilir; ancak yardımcı uygulama hesabını, kimlik sağlayıcı ile uygulama arasındaki bir ilişkiye bağımlı hale de getirir. Bu ilişki; isteğe bağlı hesap verilerini okuma izni, etkin bir uygulama oturumu, uygulamanın kendi saklanan konuşmaları veya hesabın silinmesi ile aynı şey değildir. Kimlik sağlayıcı, yardımcı uygulama ve kurtarma posta kutusu ya da güvenilir cihazdan oluşan bir bağımlılık üçgeni çizin. Ardından bağlantıyı kesme öncesi matrisini tamamlayın: şu anda nasıl giriş yaptığınız, uygulamanın hangi tanımlayıcıyı kullandığı, başka bir girişin bulunup bulunmadığı, hangi isteğe bağlı veri erişiminin verildiği, hangi oturumların kaldığı ve uygulamanın bağlantı kaldırıldıktan sonra ne olacağını söylediği. Asıl risk genel olarak “üçüncü taraflar” değildir; her bir adımı hangi tarafın kontrol ettiğinin takibini kaybetmektir.
Kimlik doğrulamayı isteğe bağlı veri erişiminden ayırın
Federe giriş, bir kimlik sağlayıcının güvenen bir uygulamaya kimlik veya kimlik doğrulama bildirimi göndermesine olanak tanır. NIST SP 800-63C bunları bir federasyondaki ayrı roller olarak tanımlar. Uygulama, hesabı oluşturmak için gereken kararlı bir tanımlayıcı ve seçilen öznitelikleri alabilir. Bitişikteki bir onay ekranı diğer verilere erişmek için yetkilendirme de talep edebilir; ancak yetkilendirme ile kimlik doğrulama birbirinin yerine kullanılamaz. RFC 9700, OAuth yetkilendirme akışları, istemciler, yönlendirmeler ve belirteçler (token) etrafındaki korumaları ele alır. Bir tüketici denetimi için oturum açma kimliği, temel öznitelikler, isteğe bağlı veri izinleri, hesap bağlama ve uygulama oturumları için ayrı satırlar kaydedin. Bir giriş butonunun tüm izinleri verdiğini veya bir iznin iptal edilmesinin giriş ilişkisini yok ettiğini varsaymayın.
Tanımlayıcıyı ve mükerrer hesap sınırını kontrol edin
Yardımcı uygulamanın hangi tanımlayıcıyı görüntülediğini yazın: bir e-posta adresi, bir özel geçiş (private relay) adresi, sağlayıcıya özel bir hesap etiketi veya başka bir şey. Bu tanımlayıcıyı kontrol listenizde yayınlamayın. Daha önce bir şifreyle kaydolduysanız ve daha sonra bir sağlayıcı butonunu seçerseniz, mevcut uygulama belgelerinden bunun aynı hesabı mı bağladığını yoksa başka bir hesap mı oluşturduğunu doğrulayın. Benzer e-posta metni, kayıtların birleştirildiğini kanıtlamaz. Mükerrer bir hesap; satın alımların, kayıtlı konuşmaların, ayarların veya silme kontrollerinin hesaplar arasında bölünmesine neden olabilir. Yalnızca kendi hesabınızla test yapın ve anlamadığınız bir birleştirmeyi onaylamadan önce işlemi durdurun. Destek gerekirse, resmi uygulama listesinde gösterilen geliştirici iletişim bilgilerini kullanın ve konuşma içeriği yerine hassas olmayan hesap referansları sağlayın.
Bağımlılık üçgenini ve kurtarma zincirini denetleyin
Kimlik sağlayıcı hesabının kendisi bir posta kutusuna, telefona, kimlik doğrulayıcıya (authenticator), güvenlik anahtarına veya güvenilir cihaza bağımlı olabilir. Yardımcı uygulamanın ayrı bir kurtarma veya destek yolu bulunabilir. Hangi rotanın sağlayıcıyı geri yüklediğini, hangi rotanın uygulamayı geri yüklediğini ve hangi cihazların şu anda oturum barındırdığını kaydedin. Sıradan olayları göz önünde bulundurun: sağlayıcı e-postasını değiştirmek, güvenilir bir cihazı kaybetmek, bir posta kutusunu kapatmak, kuruluş tarafından yönetilen bir kimliğin sona ermesi veya sağlayıcı girişinin geçici olarak kullanılamaması. Pratik yanıt, kesintilere ilişkin bir tahmin yürütmek değil, doğrulamış olduğunuz yedekliliktir. Uygulama bağımsız bir şifre veya başka bir oturum açma yöntemi sunuyorsa, bunu yalnızca oturum açılmış güvenilir bir oturumdan ekleyin, çalıştığını doğrulayın ve kurtarma sırlarını sohbetlerden ve sıradan notlardan uzak tutun.
Bağlantıyı kesme öncesi matrisini kullanın
Bir bağlantıyı kaldırmadan önce beş satırı doldurun: doğrulanmış alternatif giriş, mevcut sağlayıcı tanımlayıcısı, isteğe bağlı veri izinleri, etkin uygulama oturumları ve uygulamaya ait veri ya da abonelik. Google'ın güncel yardım içeriği; Google ile Oturum Açma, bağlı hesaplar ve Google Hesabı verilerine erişim arasında ayrım yapar ve bir bağlantıyı kaldırmanın diğer hizmet tarafından halihazırda tutulan verileri silmediğini belirtir. Apple da benzer şekilde kullanıcıların Apple ile Giriş Yap özelliğini kullanan uygulamaları incelemesine ve bu bağlantıyı kullanmayı durdurmasına olanak tanır; sonraki uygulama erişimi ise uygulamaya bağlıdır. Bu nedenle, bir sağlayıcının bağlantıyı kes butonunu yardımcı uygulamanın silme, dışa aktarma, abonelik veya oturum kontrollerinin yerine kullanmayın. Belirteçleri, kodları veya özel içerikleri değil; yalnızca ayar adlarını ve tarihleri kaydedin.
Geri döndürülebilir bir sırada bağlantıyı kesin ve sonucu doğrulayın
Öncelikle çalışan alternatif bir girişi doğrulayın veya uygulamanın belgelenmiş hesap geçiş talimatlarını edinin. Ardından yalnızca ihtiyacınız olanı resmi bir yoldan dışa aktarın ve abonelikleri ayrı olarak inceleyin. Süresi dolmuş yardımcı uygulama oturumlarını kapatın, ardından belgelenmiş ekrandan sağlayıcı bağlantısını değiştirin veya kaldırın. Uygulamayı yeni bir tarayıcı profilinde veya kontrol ettiğiniz başka bir cihazda yeniden açın ve hedeflenen giriş yolunu test edin. Eski butonun reddedilip reddedilmediğini, mevcut bir uygulama oturumunun devam edip etmediğini ve boş bir kopya yerine aynı hesabın açılıp açılmadığını kontrol edin. Tamamen ayrılmayı düşünüyorsanız, uygulamanın hesap silme sürecini ayrı bir adım olarak kullanın. Gözlemlenen sonuçları ve çözülmemiş hücreleri kaydedin; bilinmeyen hesap bağlama işlemlerini tekrar tekrar denemeyin.
Evrensel bir kazanana göre değil, kontrol sahipliğine göre seçim yapın
Sağlayıcı hesabı iyi yönetildiğinde, kurtarma rotası kararlı olduğunda, uygulama hesap bağlamayı açıkladığında ve alternatif bir geçiş mevcut olduğunda üçüncü taraf girişi pratik olabilir. Tek bir sağlayıcıya daha az bağımlılık istediğinizde ayrı bir uygulama şifresi tercih edilebilir, ancak bu durum yönetilmesi gereken başka bir kimlik bilgisi ve kurtarma yolu ekler. İki seçenek de uygulamanın konuşmaları nasıl sakladığını veya verileri nasıl paylaştığını otomatik olarak belirlemez. Bunları uygulamanın gizlilik ve veri paylaşım kontrollerinden inceleyin. Sağlayıcı hesabını, kurtarma adresini, yönetilen kuruluşu, ana cihazı veya uygulama giriş yöntemini değiştirdikten sonra üçgeni tekrar gözden geçirin. Olay bazlı kısa bir inceleme, her harici kimlik hizmetinin aynı olduğunu varsaymaktan veya bir tetikleyici olmadan sürekli kontrol etmekten daha faydalıdır.
Sık sorulan sorular
Üçüncü taraf girişinin bağlantısını kesmek yardımcı uygulama hesabımı siler mi?
Bunlar genellikle ayrı işlemlerdir. Uygulamanın kendi silme sürecini ve sağlayıcının mevcut bağlantı açıklamasını doğrulayın.
Bir sağlayıcıyla oturum açmak, tüm sağlayıcı verilerine erişim izni vermekle aynı şey midir?
Hayır. Tek bir arayüz her ikisini de sunsa bile, kimlik doğrulama ile isteğe bağlı veri yetkilendirmesi ayrı satırlardır.
Bir sağlayıcı girişini durdurmadan önce ne yapmalıyım?
Alternatif bir girişi veya belgelenmiş geçişi doğrulayın, tam uygulama hesabını tanımlayın, oturumları ve veri kontrollerini inceleyin, ardından sonucu test edin.
