අපි පසුගිය ලිපියෙන් යෙදුමේ වේගය වැඩි කිරීම ගැන කතා කළා. මේ වරට, ඒ යෙදුම කවුරුත් බිඳ දමන්නේ නැතිව ඉඳින්නාද කියලා පරීක්ෂා කරන ආකාරය ගැන කතා කරමු. ආරක්ෂාව කියන්නේ එකක්ම කරලා ඉවර වෙන වැඩක් නෙවෙයි; එය අදාළ සියලුම ස්තර – සත්යාපනය, දත්ත ගබඩා, API, සහ පසුබැසීමේ ඉන්ෆ්රාස්ට්රක්චර – එකට අධිෂ්ඨානයක් ලබා දෙන මනෝභාවයකි.
සත්යාපනය හා සැෂන් කළමනාකරණය
- මුරපදය bcrypt හෝ argon2 මඟින් හෑෂ් කරලීම අත්යවශ්ය. ඔබම අලුත් ඇල්ගොරිද්මයක් ලියන්න එපා.
- ඇක්සෙස් ටෝකන් කෙටි කාලයක් (මිනිත්තු කිහිපයක්) පමණක් වලංගු විය යුතු අතර, රීෆ්රෙෂ් ටෝකන් භාවිතා කළ විට එය rotate කර, සේවාදායකයේ ගබඩා කර රීවෝක් කළ හැකි විය යුතුය.
- සැෂන් ටෝකන් සඳහා httpOnly, secure සහ sameSite (lax/strict) ගුණධර්ම ඇති කුකීස් භාවිතා කරන්න. මෙය JavaScript වෙතින් ප්රවේශය නොලබා XSS ප්රහාර වලින් ආරක්ෂා කරයි.
රීෆ්රෙෂ් ටෝකන් rotate කිරීමේදී “token family” සංකල්පයක් ගොඩනැගීම වැදගත්. එමඟින් ගොඩක් භාවිතා කළ තවත් ටෝකන් එකක් සොයාගත හැකි වන අතර, සම්පූර්ණ සැෂන් එකම වාරිකය අත්හිටුවා දිය හැකිය.
අනවසර ප්රවේශය හා කුලීකරණය
- JWT ගොඩක් වෙබ් අඩවියේ
localStorageතුළ ගබඩා කිරීමෙන් XSS අවස්ථාවලදී සියලු සැෂන් අහිමි විය හැකිය. එයට වඩාhttpOnlyකුකීස් භාවිතා කරන්න. - බහු‑කලාවාදී SaaS හි, “who are you” (සත්යාපනය) පසුව “what can you do” (අවසර) සහ “which tenant belong to you” (කලාවාදය) යන දෙකම පරීක්ෂා කළ යුතුය.
- කලාවාද ID එක client‑side එකෙන් නොගන්න. ඒක සත්යාපනය කරන සැෂන් වලින් ලබාගෙන, දත්ත ස්තරයේ (PostgreSQL row‑level security) පමණක් නොව, යෙදුම් ලොජික් වලද පාලනය කරන්න.
PostgreSQL හි Row‑Level Security (RLS) භාවිතා කිරීමෙන් organization_id = current_setting('app.current_org_id') වැනි නීතියක් සකස් කර, දත්ත වෙන්කිරීමේ අධිකාරිය තවත් එක් ආරක්ෂක පටලයක් ලෙස ගත හැකිය. නමුත් RLS සැකසීමට සම්බන්ධතා පූලයෙහි සැසිය සැලකිල්ලෙන් සැකසිය යුතුය.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ තරුණ සංවර්ධකයින්, ආරම්භක ව්යාපාරිකයින් සහ බහු‑කලාවාදී SaaS සමාගම් සඳහා මෙම පරීක්ෂා ලැයිස්තුව විශාල වැදගත්කමක් ගනී. පළමු වරට ආරක්ෂක මූලිකතා හදාරා, bcrypt/argon2 මඟින් මුරපද ආරක්ෂා කිරීමෙන්, දේශීය ආයතනවල පාරිභෝගික දත්ත රහසිගතව රැකගත හැකිය. දෙවැනි, httpOnly කුකීස් සහ කෙටි කාලීන ටෝකන් භාවිතයෙන් වෙබ් යෙදුම් වල XSS හා CSRF ප්රහාර වල අවදානම අඩු වේ. තෙවැනි, RLS වැනි දත්ත‑පට්ටියේ ආරක්ෂාවක් සකස් කිරීමෙන්, එකම දත්ත ගබඩාව භාවිතා කරන බහු‑කලාවාදී සේවා වල දත්ත මිශ්රණය වීමේ අවදානම ඉවත් වේ. මෙවැනි ප්රායෝගික මාර්ගෝපදේශ අනුගමනය කිරීමෙන්, ශ්රී ලංකාවේ තාක්ෂණික ව්යාපාරයන්ට ජාත්යන්තර ආරක්ෂක ප්රමිතීන් සමඟ ගැළපෙන නිෂ්පාදන ඉදිරිපත් කර, ගනුදෙනුකරුවන්ගේ විශ්වාසය ලබාගත හැකිය.
ආරක්ෂාව අසාමාන්ය කාර්යයක් නොව, දිගුකාලීන ව්යාපාරික සාර්ථකත්වයේ මූලික පදක්කමක් බව මතක තබා ගන්න. මේ ලැයිස්තුව ඔබේ SaaS යෙදුම නිෂ්පාදන පරිසරයට යැවීමට පෙර අත්යවශ්ය පියවරයි.