සොෆ්ට්වෙයා ව්යාපෘති අරඹන විට, සත්යාපන (authentication) සැලසුම ගැන ගැටලු පිරිසක් එනවා. ‘JWT එක localStorage‑ේ තබන්න පුළුවන්ද?’ කියන ප්රශ්නය නැවත නැවත පෙනේ. දැන් මම එකම පරිපූර්ණ ආකාරයක් තෝරාගෙන, ඒක සෑම නව ව්යාපෘතියකටම යෙදවමින්, අවශ්ය තැන් වල පමණක් වෙනස් කරමි.
ප්රධාන තීරණය – HttpOnly කුකී වේ. සැසියට අදාළ ටෝකනය httpOnly, Secure, SameSite=Lax ගුණාංගයන් සහිත කුකී එකකින් නිකුත් කරයි. මෙය domain‑ scoped වීම නිසා උප‑ඩොමේන සියල්ලටම ක්රියාත්මක වේ. JavaScript‑ට කියවිය නොහැකි නිසා XSS ප්රහාරයකදී සත්යාපන තොරතුරු හොරකම් වීම අසීරු වේ. මෙය “එක් XSS දෝෂයක් සෙෂන් එක හරියට හරිනවා” සහ “එක් XSS දෝෂයක් කිසිඳු සෙෂන් තොරතුරක් හරියට හරිනවා” අතර වෙනසයි.
CSRF double‑submit යනු කුකී‑ආරක්ෂාවට අමතරව අවශ්ය වන ක්රමයකි. කුකී‑ආරක්ෂාව බ්රවුසරය ස්වයංක්රීයව කුකී යොදන බැවින් CSRF අවදානමක් ඇතිවේ. ඒ නිසා දෙවන, JavaScript‑කියවිය හැකි කුකී එකක් CSRF වටිනාකම රැගෙන, ඉදිරිපස (frontend) එය එක් header එකක් ලෙස mutation (POST/PUT/DELETE) ඉල්ලීම් වලට යවයි. සේවාදායකය ඒ දෙකත් සමානදැයි පරීක්ෂා කරයි. කියවීමේ ඉල්ලීම් වලට මෙය අවශ්ය නැත, සහ Bearer‑token පාරිභෝගිකයින්ට මෙය අදාළ නොවේ.
CORS allowlist සැලසුමත් අත්යවශ්යයි. Access-Control-Allow-Origin: * එකත් credentials: true එකත් එක්ක යෙදීමෙන් ඕනෑම වෙබ් අඩවිය ඔබේ පරිශීලකයන්ගේ සෙෂන් භාවිතා කරයි. ඒ වෙනුවට නිශ්චිත origin ලැයිස්තුවක් සකස් කර, wildcard හෝ reflected‑origin පදනම්ව ඉඩ නොදෙමු.
TOTP 2FA යනු උසස් අවසර ඇති පරිශීලකයන් සඳහා අත්යවශ්ය අමතර ආරක්ෂක පියවරකි. සාමාන්ය TOTP සැකසීම, සක්රිය කිරීම, අක්රිය කිරීම ඉතා සරලව ක්රියාත්මක කර, ලොගින් වීමේදී එකවර අත්යවශ්ය කරමු. එය අඩු වියදමින් ඉතා විශාල ආරක්ෂාව ලබා දෙයි.
පැරණි Bearer‑token යෙදුමක් මාරු කිරීම සැලසුම මේ ආකාරයට සකස් කර ඇත: සේවාදායකය httpOnly කුකී හෝ Authorization header එකක් භාවිතා කළ හැක. CSRF පරීක්ෂා කුකී මාර්ගයට පමණක් පවතී. ලොගින් අන්තර්ගතයේදී token එක response body තුළ දෙන අතර කුකී එකත් සකසයි. මෙයින් පරණ පාරිභෝගිකයන්ට කිසිදු බාධාවක් නොමැතිව, ඉදිරිපස ක්රමයෙන් කුකී‑ආරක්ෂාවට මාරු විය හැක.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ තාක්ෂණික ශිෂ්යයන්, ව්යවසායකයින් සහ ව්යාපාරිකයින්ට මෙම ආරක්ෂිත authentication පැනලය විශාල වාසියක් ගෙන දෙයි. සිසුන්ට ආරක්ෂිත වෙබ් ඇප්ලිකේෂන් සංවර්ධනයේ නවතම පරිපාලන මාර්ග ඉගෙන ගැනීමට අවස්ථාව ලැබේ. දේශීය සංවර්ධකයින්ට එකම පදනමක් මත සියලුම ව්යාපෘති ආරම්භ කර, XSS, CSRF වැනි ප්රහාර වලින් ආරක්ෂා කළ හැක. ව්යාපාරික පැතිව, ආරක්ෂිත සෙෂන් කළමනාකරණය පාරිභෝගික විශ්වාසය වැඩි කර, නීතිමය රෙගුලාසි (උදා: GDPR, දත්ත ආරක්ෂණ නීති) සමඟ අනුකූලතාවය තහවුරු කරයි.
මෙම පැනලය භාවිතා කිරීමෙන්, කේතය ලිවීමේ කාලය අඩුවේ, ආරක්ෂක පරීක්ෂණයන් සරල වේ, සහ පද්ධතියේ නිරන්තර නවීකරණය පහසු වේ. එමනිසා ශ්රී ලංකාවේ තාක්ෂණික ආර්ථිකය තවත් ශක්තිමත් කර, ජාත්යන්තර මට්ටමේ ආරක්ෂක ප්රමිතීන්ට සමීප කරයි.
අවසන් වශයෙන්, එක්වරම සත්යාපන සැලැස්ම තීරණය කර, එය සෑම නව ව්යාපෘතියකටම යෙදවීමෙන්, අතුරුදන් වූ කාලය, වැරදි, සහ ආරක්ෂක අවදානම් අඩු කරගත හැක.