ඊ-මේල් මාර්ගයෙන් ගුප්ත පද රහිත (passwordless) ලොගින් ක්රමය, මුරපද දත්ත ගබඩාවක් නොතිබීම නිසා ආරක්ෂිත බවක් පෙනේ. නමුත් බොහෝ සංවර්ධන කණ්ඩායම්, ඉන්බොක්ස් (Inbox) එකක් සරල ප්රේරණ මාර්ගයක් ලෙස ගනී. ඒත් එය ඇත්තටම සත්යාපන සීමාවේ අංගයක්. එකම ඉන්බොක්ස් එකට බහු සැසි, පරිසර හෝ පරිශීලකයන් සඳහා කේත (OTP) එකතු වුවහොත්, එම OTP ප්රවාහය අවබෝධයට බාධා කර, අයවැය ඉහලට ගෙන යයි.
ඇත්තටම, මෙම ගැටළුව පළමුව පරීක්ෂණ පද්ධතිවල පෙනී, පසුකාලීනව නිෂ්පාදන සැලසුම් සමාලෝචන වල දක්නට ලැබේ. යෙදුමේ ලොජික් හොඳින් තිබුනත්, ඊ-මේල් අච්චුකාරක (template) හොඳින් තිබුනත්, සත්යාපන පාලන තලය අස්ථිරයි. එම අස්ථිරතාවය ප්රතිපලයක් ලෙස, කේතය නැවත භාවිතා කිරීම (replay), ගැලපුම් (mix‑up) සහ පරීක්ෂණ ලොග් සපයන තොරතුරු අඩු වීම සිදුවේ.
ඇයි මේ ගැටළුව වැදගත්ද? බොහෝ විකෘත passwordless OTP ප්රවාහයන් කේත ජනකය දුර්වල වීම නිසා නොවෙයි; ඒ වෙනුවට ප්රවාහයේ කේතය ලබාගත් පරිසරය අවිශ්වාසනීය වීම නිසා වේ. සාමාන්ය උදාහරණයක් ලෙස, එක ඉන්බොක්ස් එකට එකවර බහු ලොගින් ඉල්ලීම් එනවා, සේවාදායකය කේතය සැසියකට (session) හෝ nonce එකකට බැඳීම නොකිරීම, හෝ පරීක්ෂණ මට්ටමේ (staging) ඉන්බොක්ස් එක භාවිතා කරමින් QA පරීක්ෂණය සිදු කිරීම ඇතුළත් වේ. මෙවැනි අවස්ථා වල, ලොග් පද්ධතිය “ඊ-මේල් යවන ලදි” කියා පෙන්වුවත්, එය කුමන සත්යාපන ඉල්ලීමකට අදාළදැයි නොපෙන්වයි.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ තාක්ෂණික සමාජයෙහි, විශේෂයෙන් ම විද්යාලීය පරිසරය, ස්ටාර්ට්‑අප් සමාගම් සහ IT සේවා සපයන්නන් සඳහා මෙම සීමා සැලසුම් කිරීම අත්යවශ්ය වේ.
- ඉගෙනුම් කාලය අඩු කිරීම: නිවැරදි inbox isolation මගින් QA කණ්ඩායම් කේත පරීක්ෂණය වේගයෙන් කරගැනීමට හැකි වේ.
- අපරාධ අවදානම අඩු කිරීම: එක් සැසියකට එක OTP බැඳීම, කේත පනස්වල (replay) භාවිතය වැලැක්වීමට උපකාරී.
- අපේක්ෂිත පාරිභෝගික සේවාව: ගැලපුම් හෝ කේත අසමත්තා නිසා පාරිභෝගික අසනීපතාවය පාලනය කරයි.
- අඩු පිරිවැය: පසුකාලීනව අසමත් OTP සිද්ධි නිසා ඇතිවන සහය (support) පිරිවැය වැළැක්විය හැක.
ඒ සඳහා, සරල නීති කිහිපයක් පසුපසට ගත යුතුය: කේතය එක auth attempt ID එකකට බැඳිය යුතුය, ඉන්බොක්ස් සෙවීම එක පරිසරයක් හා එක් රන් එකකට සීමා කළ යුතුය, කේතය සුරක්ෂිත hash එකක් ලෙස ගබඩා කර, 5‑10 මිනිත්තු ඇතුළත කල් ඉකුත් වීමට සැකසිය යුතුය. මෙම ක්රමවේදයන් අනුගමනය කිරීමෙන්, ශ්රී ලංකාවේ සංවර්ධකයන්ට වඩා නිවැරදි, විශ්වාසනීය සහ ආරක්ෂිත OTP පද්ධතියක් නිර්මාණය කිරීමට හැකියාව ලැබේ.
අවසානයේ, ඉන්බොක්ස් සීමා කිරීමේ සුළු පියවරක්, අනාගතයේ විශාල ආරක්ෂක ප්රතිඵලයක් ලබා දෙයි. එය පරීක්ෂණ අවස්ථාවකදී කේතය “පැමිණියා” යැයි පරීක්ෂා කිරීම සරල කර, ගැලපුම් හෝ අසාර්ථක ලොගින් ඉල්ලීම් වළක්වයි.