المصادقة والتفويض هما البابان بين عملك والعالم، ومعظم الاختراقات ليست ثغرات صفرية درامية — بل أبواب تُركت بلا إقفال. معالجة كلمات المرور الضعيفة، والرموز المخزنة في المكان الخاطئ، وقرارات عمر الجلسة المتخذة باستخفاف، هي موضوعات متكررة في تقارير الحوادث الأمنية. هذه هي قائمة التحقق التصميمية التي نطبقها على كل عملية تسجيل دخول نُطلقها.

كلمات المرور: التجزئة ليست قابلة للتفاوض

خزّن تجزئات مملحة ومكيفة فقط. Argon2id حيثما يتوفر، وbcrypt بتكلفة معقولة بخلاف ذلك — واستخدم تجريد الإطار الأصلي (واجهة Hash في لارافيل) حتى يمكن ترقية الخوارزمية دون إعادة كتابة مواضع الاستدعاء. لا تخترع مخططك الخاص أبداً، ولا تستخدم تشفيراً عكسياً، وفرض فحوص قوائم الاختراق عند التسجيل: إذا ظهرت كلمة مرور في اختراق معروف، اطلب من المستخدم اختيار أخرى.

المصادقة متعددة العوامل: أساس لا رفاهية

مصادقة TOTP متعددة العوامل رخيصة وفعالة؛ وWebAuthn ومفاتيح المرور هما اتجاه 2026. اطرح المصادقة متعددة العوامل كأساس لأي حساب يملك صلاحيات مالية أو إدارية، وقدّم رموز استرداد عند الإعداد — اللحظة التي يفقد فيها المستخدم عامله الثاني هي اللحظة التي يتضاعف فيها كلفة الدعم. لا تفرضها أبداً على كل إجراء منخفض الأهمية؛ فرضها بما يتناسب مع حجم الضرر الذي يمكن أن يسببه الحساب.

الجلسات مقابل الرموز: اختر حسب المفاضلة

الجلسات على الخادم مع ملفات تعريف ارتباط httpOnly تمنحك الإلغاء والتحكم المركزي والحماية من تزوير الطلبات جاهزاً — الخيار الافتراضي الصحيح لتطبيقات الويب. رموز JWT عديمة الحالة تستبدل تلك الخصائص بقابلية النقل عبر سياقات الهاتف والأطراف الثالثة، لكنها لا يمكن إلغاؤها قبل انتهاء الصلاحية ويجب أن تكون قصيرة العمر. إذا اضطررت إلى استخدامها، أبقها صغيرة ووقّعها صحيحاً وخزّنها في تخزين آمن على العميل وحدّثها بقوة مع تدوير.

التفويض: RBAC أولاً ثم ABAC عند الحاجة

التفويض هو النصف الأهم والأكثر إهمالاً. ابدأ بالتحكم بالوصول القائم على الأدوار عند حدود الموارد، ثم أضف قواعد قائمة على الصفات لقيود مستوى البيانات — أن يعدّل المستخدم فواتيره الخاصة فقط. فرض التفويض في الخلفية على كل نقطة نهاية؛ ولا تعتمد أبداً على إخفاء أزرار الواجهة، فواجهة برمجة التطبيقات لا تهتم بما يعرضه الزر. اكتب اختباراً فاشلاً لكل مسار مرفوض.

مسار OAuth 2.0 مع PKCE للأطراف الثالثة

عند كشف واجهتك لتطبيقات أخرى، استخدم OAuth 2.0 مع PKCE للعملاء العامين. المسار: يبدأ العميل عند نقطة التفويض الخاصة بك، ويستلم رمزاً، ويستبدله برموز باستخدام مفتاح إثبات أُرسل في البداية. هذا يسد الفجوة في الاعتراض التي تركها المسار الضمني مفتوحة. أصدر رموزاً محدودة النطاق وقصيرة الانتهاء، ودع المستخدمين يراجعون ويلغون وصول الأطراف الثالثة من صفحة إعدادات.

ترويسات الأمان والحد من المعدل

اطبق دفاعات المتصفح: سياسة أمان المحتوى CSP، وX-Content-Type-Options، وReferrer-Policy، وسياسة ملفات تعريف ارتباط SameSite صارمة. أضف حداً لمعدل تسجيل الدخول مع تراجع أسي وإقفال حساب بعد عتبة، وسجل كل حدث مصادقة مع عنوان IP ووكيل المستخدم بحيث يكون هجوم حشو البيانات المرئية واضحاً في مقاييسك لا لغزاً في مراجعة حوادثك.

قائمة تحقق نشر المصادقة

  • تجزئات Argon2id أو bcrypt؛ لا نص صريح ولا انعكاس.
  • أساس مصادقة متعددة العوامل للأدوار الإدارية والمالية، مع رموز استرداد.
  • ملفات تعريف ارتباط httpOnly وSecure وSameSite لجلسات الويب.
  • رموز قصيرة العمر مع تدوير تحديث للمسارات عديمة الحالة.
  • RBAC مع ABAC مفروضان من طرف الخادم على كل نقطة نهاية.
  • CSP وترويسات أمان وحد معدل وتسجيل مصادقة مفعلون.

الأمن خاصية من خصائص التصميم، لا ميزة تُلصق بعد الإطلاق. تبني سمارت لوجيك مصادقة وتفويض لارافيل — من تسجيل الدخول بلا كلمة مرور وتكاملات موفري OAuth إلى RBAC دقيق — كطبقة هندسية لا حزمة افتراضية. إذا أردت تدقيق سطح تسجيل دخولك أو تصميم مكدس مصادقة حديث لمنتجك، فإن فريق التطوير المتكامل لدينا جاهز لإجراء المراجعة الأمنية.