ශ්‍රී ලංකාවේ නවතම තාක්ෂණික පුවත් 2026-07-23, Thursday
🔐 සයිබර් ආරක්ෂාව · 🕒 කියවීමට විනාඩි 2 · 👁 1

හිඩ්ලස්ස් Content API ආරක්ෂාව: මනුෂ්‍ය සහ යන්ත්‍රය සඳහා වෙනම සත්‍යාපන ක්‍රම දෙක

හිඩ්ලස්ස් Content API ආරක්ෂාව: මනුෂ්‍ය සහ යන්ත්‍රය සඳහා වෙනම සත්‍යාපන ක්‍රම දෙක

Headless content API එකක් නිර්මාණය කරන විට, එයට ඇතුළත් වන පාර්ශවිකයන් දෙදෙනෙක් – අඩ්මින් UI එකට ලොග්‑ඉන් වීමේ මනුෂ්‍ය පරිශීලකයෙක් සහ පළමු තලයට දත්ත ලබා දෙන වෙබ් අඩවියක් හෝ CI/CD පියවරක් – එකම ආරක්ෂණ ක්‍රමයක් භාවිතා කරන්නේ වැරදි වීමකි.

මනුෂ්‍ය පරිශීලකයා session එකක් භාවිතා කරයි. මෙය කෙටි කාලීන, httpOnly කුකියක් තුළ රැඳී, පරිපාලන මාර්ග (management routes) සඳහා පරීක්ෂා කෙරේ. එයට විරුද්ධව, යන්ත්‍රය delivery token එකක් භාවිතා කරයි. මෙය දිගු කාලීන, Bearer header එකකින් යවා, සෑම පොදු කියවීමක් (public read) සඳහා පරීක්ෂා කෙරේ.

ඇත්තේ, මේ දෙකේම රහස් තොරතුරු hash කර DB තුළ ගබඩා කරයි, නමුත් hash කිරීමේ ආකාරය වෙනස් වේ. මනුෂ්‍යයන් තෝරාගන්නා password‑වල entropy අඩුයි; “summer2024” වැනි සරල වචන බොහෝ වෙයි. එමනිසා bcrypt වැනි slow hash algorithm එකක් (cost factor 10) භාවිතා කර brute‑force ප්‍රහාරයට පසුබැසීමට උදව් කරයි.

දෙකොට, token‑වල entropy ඉතා අධිකයි – 32 random bytes (≈256 bits) නිර්මාණය කරයි. එවැනි උසස්‑entropy token එකකට bcrypt වැනි මන්දගාමී hash එකක් අවශ්‍ය නැත; ඒ වෙනුවට වේගවත් SHA‑256 hash එකක් ප්‍රමාණවත්. මෙය සෑම delivery request එකකටම hash ගණනය කිරීමට අඩු ප්‍රමාණයක් වේ.

අවසානයේ, bcrypt for human‑chosen secrets, SHA‑256 for system‑generated tokens යන නීතිය පාලනය කරයි. bcrypt‑ය delivery token එකකට යෙදුවහොත්, කියවීම් වේගය අඩු වේ, ආරක්ෂණ ප්‍රතිලාභ නැත. එහෙත් SHA‑256‑ය password එකකට යෙදුවහොත්, brute‑force ප්‍රහාරයට ඉතා සුළු ආරක්ෂාවක් ලැබේ.

Token guard ක්‍රියාවලිය delivery path එකේ සත්‍යාපන කරයි. token එක request header එකෙන් ලබාගෙන, SHA‑256 hash එක DB තුළ සොයා, පරිශීලකයාට අවසර දේ. token එක තැනීමේ අවස්ථාවේ පළමු වරට පමණක් plaintext එක පෙන්වයි; ඒ පසු DB තුළ hash එක පමණක් පවතී. එබැවින් DB උල්ලංඝනය වුවත් token‑වල ප්‍රයෝජනයක් නැත.

ශ්‍රී ලංකාවට ඇති වැදගත්කම

ශ්‍රී ලංකාවේ බොහෝ startups සහ වෙබ්‑අඩවි headless CMS භාවිතා කරන අතර, ආරක්ෂණයේ සුළු දෝෂයක් පවා පාරිභෝගික විශ්වාසයට හා ආදායම්යට බරපතළ බලපෑමක් කරනවා. මෙම දෙකම වෙනම hash පද්ධති භාවිතා කිරීමෙන්, developers ලට performance‑ය අඩු නොකර, security‑ය ශක්තිමත් කර ගැනීමට හැකියාව ලැබේ.

  • Students: ආරක්ෂණයේ මූලික සංකල්ප (entropy, hashing) ඉගෙන ගත හැකි නව උදාහරණයක්.
  • Developers: API design එකේ authentication layer එක නිවැරදිව වෙන් කිරීමේ පියවර ලබා ගනී.
  • Businesses: සේවා වේගය අඩු නොවී, data breach අවදානමත් අඩු කරන නිවසක්.

සාරාංශයෙන්, headless content API එකේ මනුෂ්‍ය හා යන්ත්‍ර caller‑වලට වෙනම සත්‍යාපන ක්‍රම දෙකක් (session + token) යොදා ගැනීම, performance සහ security අතර සුමට සම්බන්ධතාවයක් ගොඩනැගීමට මූලික වේ.

💡 ඔබේ API ආරක්ෂාව අදම නැවත පරික්ෂා කර බලන්න!
මූලාශ්‍රය මෙම ලිපිය AI මගින් රචිත මුල් සාරාංශයකි. සම්පූර්ණ වාර්තාව කියවන්න:
Dev.to ↗
#API #Authentication #Security #Developers #Sri Lanka