İzinler Ancak Bir Şey Reddediyorsa Gerçektir ve Reddeden Şeyi Biz Yazmadık
Burada anlatılan uygulama, bizim yazmadığımız bir bileşenin içinde çalışır ve onu bağımsız olarak test etmedik.
Her ürünün yaptığı iddia
Verinizi kimin göreceğini siz denetlersiniz. Bir izinler ekranı vardır, düğmeler vardır ve düğmeler niyetinizi yansıtır.
Bunu doğru ya da yanlış kılan ekran değildir. Ekranın reddedilmesi gerektiğini söylediği bir isteği bir şeyin reddedip reddetmediğidir, her seferinde, satıcının aklına gelmemiş yollarda da.
Bir izin modeli reddetme hakkında bir iddiadır. Ürünler, kolay yarı olan verme tarafının etrafında inşa edilir ve pazarlanır.
Erişim denetimi neden göründüğünden zor
Yolların sayısı arayüzden hızlı büyür. Bir izin ana okuma yolunda doğru uygulanır, sonra bir arama dizini, bir dışa aktarma işi, bir önbellek, bir yönetici aracı ya da bir yedek, aynı baytlara kontrolden geçmeyen bir yol açar.
Devralma insanları şaşırtır. Bir kapsayıcıdaki izinlerin içindekilere akması kullanışlıdır ve bir kişinin tek bir şeye erişim verdiği hâlde daha fazlasına vermiş olduğu durumlar üretir.
İptal geri alma değildir. Erişimi geri çekmek gelecekteki okumaları durdurur. Zaten okunanı geri çağırmaz ve aksini ima eden her ürün imkânsız bir şeyi anlatıyordur.
Ve varsayılanlar sonuçları belirler. Çoğu insan izinler ekranını hiç açmaz, dolayısıyla varsayılan neyse, sistemin gerçek mahremiyet duruşu odur.
Güçlü sürümü iddia etmektense bunu neden söylüyoruz
Çünkü güçlü iddia kontrol edilebilir ve eninde sonunda kontrol edilirdik.
Bir erişim denetimi iddiası, ciddi bir alıcının tam olarak test ettiği türdendir: iki hesap açın, dar bir izin verin ve veriye başka bir yoldan ulaşmayı deneyin. Test etmediği bir titizliği beyan eden bir satıcı, kendi ürünü tarafından yalanlanmaktan bir öğleden sonra uzaktadır.
Zaten yapılmış olanlar, erişimin bir uygulamanın iyi davranışıyla değil açık bir izin modeliyle yönetilmesi, deponun kimlik bilgilerinin kullandığı aynı tanımlayıcıya demirlenmiş olması ve uygulama bileşeninin arkasında bir topluluk olan gerçek bir yazılım olmasıdır. Yapılmamış olan, bunun kendi bağımsız doğrulamamızdır.
Bir alıcının sormak yerine test etmesi gereken
Bu, soruyu bir öğleden sonrada kendiniz çözebileceğiniz nadir alanlardan biridir.
İki kimlik oluşturun. Birine dar erişim verin. Sonra aynı veriye giden diğer her yolu deneyin: arama, dışa aktarma, paylaşılan bir bağlantı, eski bir önbellek referansı, bir yönetici görünümü. Eşleşen bir izin olmadan ulaşabildiğiniz her şey gerçek modeldir.
Bunu bize ve değerlendirdiğiniz herkese yapın. Bu, bizimki dahil her dokümantasyondan daha iyi bir cevaptır.
İzinler konusunda bir satıcıya sorulacaklar
"Uygulamayı kim yazdı ve kendi yapılandırmanız altında test ettiniz mi?" Bizde: protokol topluluğu yazdı, ve hayır, bağımsız olarak test etmedik.
"Bugün hangi yollar kontrolü atlıyor?" Her sistemde bir tane olmuştur. Hiçbiri diyen bir satıcı bakmamıştır.
"Yeni bir kaynak için varsayılan nedir?" Varsayılan duruştur, çünkü çoğu kullanıcı onu hiç değiştirmez.
"İptal ettiğimde zaten okunmuş veriye ne olur?" Tek dürüst cevap hiçbir şeydir ve ima edilerek geçiştirilmek yerine söylenmelidir.
Bu karar için ne anlama geliyor
Gösterilmiş erişim denetimi güvencesine ihtiyacınız varsa, bunu sunamayız, çünkü yapmadığımız şey tam olarak o gösterimdir.
İzinlerin açık olduğu ve teamülle değil gerçek bir uygulamayla uygulandığı bir depo istiyorsanız, o bugün çalışıyor, uygulama başkasının iyi bilinen emeğidir ve dürüst açık, onu kullanışımızı kendimizin kanıtlamamış olmasıdır.
Okumaya devam edin
- "Verinizin Sahibi Sizsiniz" Ya Sunucunun Bir Özelliğidir Ya Da Hiçbir Şeydir
- Gerçek Kurulumları Olan Tanımlayıcıya Karşı Bahse Girdik. Bu Bir Bahistir ve Yanlış Olabilir.
- Ürünümüzdeki Uygunluğun Bir Kısmını Başkası Yazdı ve Hangi Kısımlar Olduğunu Bilmelisiniz
- Kendi Depolama Katmanımız, Yanında Durduğumuz Veri Modelini Kullanmıyor ve Bu Gerçek Bir Uygunluk Açığıdır