ශ්‍රී ලංකාවේ නවතම තාක්ෂණික පුවත් 2026-07-23, Thursday
🔐 සයිබර් ආරක්ෂාව · 🕒 කියවීමට විනාඩි 2 · 👁 1

ඇප් එකේ ආරක්ෂක රක්ෂණය සියලුම පරිශීලකයන් ඉවත් කළා - තාක්ෂණික විග්‍රහය

ඇප් එකේ ආරක්ෂක රක්ෂණය සියලුම පරිශීලකයන් ඉවත් කළා - තාක්ෂණික විග්‍රහය

ඔබේ මුදල් ඇප් එකේ ආරක්ෂක සැලැස්මක් textbook‑style එකක් යෙදුනොත්, එය ඔබටම ගැටලුවක් වීමට ඉඩ ඇත. එක් දවසක, ලේඛකයා තමම ඇප් එකේ ලොග් ඉන් වීම අතුරුදන් වීමක් පෙනී, "add your first account" පණිවුඩයක් දැකගත්තේය.

මෙම සිද්ධියේ පසුබැසි තාක්ෂණය ඉතා සරලයි: පාරිභෝගිකයා short‑lived access token එකක්, long‑lived rotating refresh token එකක් භාවිතා කරයි. සෑම වරක් client එක refresh කරනවිට, server එක refresh token එක තහවුරු කර, එය රදවා, නව access + refresh token යුගලයක් නිකුත් කරයි. පරණ refresh token එක එකවර භාවිතා කළ පසු අවලංගු වේ. OWASP අනුව, රදවා ඇති refresh token එකක් නැවත භාවිතා කරනවා නම්, එය "theft" ලෙස සැලකේ. එවිට server එක සියලු session ඉවත් කරයි – නරක හුදෙක් නෙමෙයි, නරකයාටත් victim‑ටත් නව ලොග් ඉන් අවශ්‍ය වේ.

ලේඛකයාගේ ඇප් එකේ audit log එක පෙන්වා දෙන්නේ, සෑම 15 මිනිත්තුකින්ම නියමිත refresh සිදු වුවත්, එක් වරක් server එක රදවා ඇති token එකක් ගෙන එයි. ඒ නිසා සියලු session ඉවත් කරනු ලැබුවා. "ආක්‍රමකයා" ඇත්තටම එම පරිසරයේම – ලේඛකයාගේම ජංගම දුරකථනය.

ඇයි මෙය සිදු වුණා? එය නියමයෙන්ම හුදෙක් වැරදි ක්‍රියාකාරකම් නිසාය. සර්වර් token එක rotate කරලා response එක client එකට යවා නොමැති වීම, keychain‑ට token ලියීම අසාර්ථක වීම, හෝ app එක background වෙලා suspend වීම වැනි තත්වයන් නිසා client එක පරණ token එක නැවත භාවිතා කරයි. දෙකම එකම device‑ID එකක් භාවිතා කරන නිසා, server එකට "revoked token replay" එක theft වැනි එකක් ලෙස පෙනේ.

මෙම අවස්ථාවේ වැදගත් කරුණ වන්නේ, එකම device එකේ replay වීම සඳහා "scorched‑earth" ප්‍රතිචාරය (සියලු session ඉවත් කිරීම) ආරක්ෂාවට වැඩි වාසි නොදෙයි. නමුත්, වෙනත් device එකකින් රදවා ඇති token එක replay කරනවා නම්, එය සැබැවින්ම අවදානම්. ඒ නිසා solution එකේ session‑වලට device‑ID එක bind කර, token replay එක device‑ID එක අසමාන නම් පමණක් සියලු session ඉවත් කිරීම සිදු කරයි.

ශ්‍රී ලංකාවට ඇති වැදගත්කම

ශ්‍රී ලංකාවේ බොහෝ fintech, e‑commerce සහ mobile app developers මේ ආකාරයේ token rotation mechanism භාවිතා කරති. මෙම ගැටලුව හඳුනා ගැනීම සහ device‑bound detection එකක් එක් කිරීමෙන්:

  • දුරකථන අස්ථානගත වීම හෝ app crash වීමේදී පරිශීලකයින්ට අහම්බෙන් logout වීම වැළැක්විය හැක.
  • OWASP ගොඩනැගූ best practice ගත කරමින්, real theft සිදු වුනාමම පද්ධතිය ස්වයංක්‍රීයව සියලු session ඉවත් කරයි, ආරක්ෂාව වැඩි කරයි.
  • ශ්‍රී ලංකාවේ startups සහ IT companies සඳහා මේ තාක්ෂණික insight එක, නිවැරදි security architecture එකක් ගොඩනැගීමට මූලික මාර්ගෝපදේශයක් වේ.

අවසානයේ, token refresh logic එකේ race condition, keychain write failure වැනි සුළු දෝෂයන් පවා පූර්ණ security failure එකක් බවට පත්විය හැකි බව පෙනේ. ඒ නිසා developers ලා cross‑process coordination, robust write checks, සහ device‑bound revocation policies ඇතුළත් කරගත යුතුය.

මෙම පළපුරුද්දේ ඉගෙනුම, ශ්‍රී ලංකාවේ mobile app security ක්ෂේත්‍රයෙහි නව මට්ටමක් ගොඩනැගීමට මඟ පෙන්වයි.

💡 ඔබේ ඇප් එකේ token refresh logic එක අදම පරීක්ෂා කරන්න!
මූලාශ්‍රය මෙම ලිපිය AI මගින් රචිත මුල් සාරාංශයකි. සම්පූර්ණ වාර්තාව කියවන්න:
Dev.to ↗
#token #security #mobile #SriLanka #developers