Sobes.tech
Junior

Serverdən müştəriyə hansı açarlar ötürülür?

sobes.tech Süni İntellekt

AI-dan cavab

Başlıq lazım deyil, qaydalara uyğun olaraq.

Serverdən müştəriyə müxtəlif açarlar ötürülə bilər, kontekstdən və istifadə olunan protokoldan asılı olaraq. Əsas ötürülə bilən və razılaşdırılan açar növləri:

  1. İctimai açarlar: Asimmetrik kriptografiyada server öz ictimai açarını müştəriyə ötürə bilər. Bu, üçün istifadə olunur:

    • Müştəri tərəfindən məlumatların şifrələnməsi, yalnız serverin (müvafiq özəl açara malik olan) deşifrə edə biləcəyi.
    • Server tərəfindən özəl açar istifadə edilərək yaradılmış rəqəmsal imzanın yoxlanması.
  2. Sessiya identifikatorları (Session IDs) / Sessiya tokenləri (Session Tokens): Bunlar tam kriptografik açar olmasalar da, istifadəçinin sessiyasını tanımaq üçün açar rolunu oynayır. Server autentifikasiya sonrası unikal identifikator yaradır və onu müştəriyə göndərir (tez-tez cookie şəklində). Müştəri bu ID-ni növbəti sorğulara daxil edir və sessiya vəziyyətini saxlayır.

  3. Simmetrik şifrələmə üçün açarlar: Simmetrik açarlar nadir hallarda birbaşa açıq formada ötürülür, lakin onlar adətən qorunan əlaqənin qurulması zamanı (məsələn, TLS/SSL protokolları ilə) yaradılır və razılaşdırılır. Server və müştəri təhlükəsiz razılaşma üçün Diffie-Hellman və ya onun variantlarından istifadə edə bilər. Bu simmetrik açar sonra bütün trafik üçün istifadə olunur.

  4. Autentifikasiya və icazə üçün tokenlər (məsələn, JWT): Server müvəffəqiyyətli autentifikasiya sonrası müştəriyə token (məsələn, JSON Web Token) verə bilər. Bu token istifadəçi və onun hüquqları haqqında məlumat saxlayır. Müştəri hər sorğuda bu tokeni serverə göndərir və şəxsiyyətini və hüquqlarını təsdiqləyir. Token kriptografik açar deyil, lakin o, server (və ya çoxsaylı serverlər/xidmətlər) tərəfindən imzalanıb və ya şifrələnib.

  5. API açarları / Müştəri gizli açarları: Bəzi arxitekturalarda, server müştəriyə (məsələn, mobil tətbiq və ya başqa xidmət) statik API açarı və ya gizli açar verə bilər ki, bu da sorğuların autentifikasiyasında istifadə olunur. Ancaq bu, müştəri tətbiqləri üçün daha az təhlükəsizdir, çünki açar çıxarıla bilər.

  6. Sertifikatlar: Server SSL/TLS sertifikatını əlaqənin başlanğıcında müştəriyə ötürür. Sertifikat serverin ictimai açarını ehtiva edir və etibarlı sertifikatlaşdırma qurumu tərəfindən imzalanıb. Müştəri sertifikatı istifadə edərək serverin etibarlılığını yoxlayır və onun ictimai açarını əldə edir.

HTTPS/TLS kontekstində ictimai açarın istifadəsinə nümunə:

  1. Müştəri TLS əl sıxışmasını başlatır.
  2. Server müştəriyə sertifikatını göndərir, bu da serverin ictimai açarını ehtiva edir.
  3. Müştəri sertifikatını yoxlayır (güvən zənciri, müddət və s.) və serverin ictimai açarını çıxarır.
  4. Müştəri müvəqqəti sessiya simmetrik açarını yaradır.
  5. Müştəri bu simmetrik açarı serverin ictimai açarını istifadə edərək şifrələyir.
  6. Müştəri şifrələnmiş simmetrik açarı serverə göndərir.
  7. Server simmetrik açarı öz özəl açarı ilə deşifrə edir.
  8. Daha sonra müştəri və server arasında məlumat mübadiləsi bu razılaşdırılmış simmetrik açar ilə şifrələnir və deşifrələnir.

Əsas nöqtələr:

  • Serverdən müştəriyə gizli/özəl açarların birbaşa ötürülməsi çox tövsiyə edilmir təhlükəsizlik baxımından.
  • Ən çox server ictimai açarlar, sessiya identifikatorları, tokenlər və ya simmetrik açarların razılaşdırılması ilə iştirak edir.
  • Konkret açar növlərinin istifadəsi ssenaridən (autentifikasiya, şifrələmə, sessiyanın saxlanması və s.) asılıdır.