قيّد صلاحيات الوكيل
مكتملحدّد الأفعال والموارد والشروط المسموح بها. تحقّق من الصلاحيات خارج النموذج وافصل التنفيذ عن الإصدار.
تحقّق من فهمكتوجّه الوكيل لتعديل فرع واحد، لكن رمزه يسمح بالدفع إلى الفرع الافتراضي. ما الحد الفعلي؟نفّذ التمرين
ما ستتعلّمه
- صياغة الصلاحية في صورة فعل ومورد وشرط.
- فصل الموافقة على المهمة عن التخويل بتنفيذها.
- اختبار رفض فعل ممنوع.
صف المهمة قبل منح الوصول
يحتاج وكيل يقرأ الشيفرة إلى صلاحيات تختلف عن وكيل ينشر خدمة. لا تمنح مجموعتي الصلاحيات لأن المنتج نفسه يدعم الفعلين.
استخدم ثلاثة أجزاء لتحديد الصلاحية: فعل ومورد وشرط. في إصلاح تقرير خيالي، يستطيع الوكيل الكتابة إلى فرع واحد مخصص للميزة ما دامت المهمة نشطة. ويستطيع قراءة ملفات المستودع المعتمدة. ولا يستطيع تعديل بيانات الإنتاج أو قواعد حماية المستودع.
| العملية المطلوبة | مثال على الحد |
|---|---|
| فحص الشيفرة | قراءة المستودع المحدد |
| تشغيل الفحوص | استخدام بيئة معزولة ببيانات اختبار خيالية |
| إعداد تغيير | الكتابة إلى فرع المهمة |
| طلب المراجعة | فتح طلب دمج دون دمجه |
| إصدار البرمجيات | استخدام عملية نشر منفصلة ومحمية |
يعتمد فرض الحدود بدقة على الأداة. إذا لم يستطع الرمز التعبير عن قيد على الفرع، فاستخدم ضوابط إضافية في المستودع أو خدمة تنفيذ. وثّق الصلاحيات المتبقية بصدق.
افرض الحد خارج النموذج
المطالبة ليست نظاماً للتحكم في الوصول. يجب أن يفحص مكوّن التنفيذ الفعل المطلوب والمورد المستهدف مقارنة بالصلاحيات الحالية. ويجب ألا يقبل قول النموذج إن الموافقة موجودة بالفعل.
توصي AWS بصلاحيات محدودة وبيانات اعتماد مؤقتة لأحمال العمل المناسبة. وتطبّق OWASP منطق أقل الصلاحيات بصورة مشابهة على الوكلاء وأدواتهم. تحتاج هذه المبادئ إلى تنفيذ في أنظمة الهوية والتنفيذ الفعلية. إرشادات AWS IAM، إرشادات OWASP للوكلاء.
استخدم بيانات اعتماد قصيرة العمر حيثما كانت مدعومة. أبقِ الأسرار غير المرتبطة بالمهمة خارج البيئة. يجب ألا ترث مهمة قراءة مستودع فقط كلمة مرور قاعدة بيانات الإنتاج من صدفة المطوّر.
اربط الموافقة بالفعل الفعلي
لا تعني الموافقة على إعداد تغيير الموافقة على نشره. يجب أن يحدّد قرار النشر ناتج البناء والبيئة المستهدفة والشروط المعنية. إذا تغيّرت، فقد لا يعود القرار السابق منطبقاً.
تأمّل وكيلاً يقترح قراءة آمنة لقاعدة البيانات، ثم ينفّذ استعلاماً مختلفاً بعد الموافقة. تفحص آلية الموافقة المفيدة العملية التي تعمل فعلياً. وقد تخفي رسالة عامة تقول «تابع» دون وجهة محددة هذا الاختلاف.
افصل أيضاً بين الهوية والقدرة. سجّل الشخص أو حمل العمل الذي بدأ التشغيل. وتحقّق من استمرار امتلاك الهوية البادئة للصلاحية عند تنفيذ الفعل. يجب أن يكون لإزالة وصول شخص أثر صريح على العمل المنتظر في القائمة.
اختبر الرفض والانقطاع
تحقّق من أكثر من المسار الناجح. في بيئة اختبار معزولة، حاول تنفيذ فعل خارج المورد المسموح. تأكّد من رفض نظام التنفيذ له. وافحص حدث التدقيق دون تسجيل بيانات الاعتماد.
ثم اختبر الإلغاء أو انتهاء صلاحية بيانات الاعتماد. حدّد العمل الذي يتوقف فوراً والعملية التي يمكن أن تكتمل. لا يلغي زر الإيقاف بالضرورة فعلاً وصل بالفعل إلى نظام آخر.
احتفظ بسجل صلاحيات صغير مع المهمة. أدرج المسؤول والنطاق المعتمد والضوابط الفعلية واختبار الرفض وانتهاء الصلاحية. يجعل هذا المراجعة اللاحقة محددة بما يكفي لتحسين سير العمل.
نفّذ التمرين
حدّد صلاحيات وكيل يصلح مرشح تقرير. اكتب ثلاثة أفعال مسموحة وثلاثة ممنوعة. أدرج المستودع والفرع والبيئة وانتهاء الصلاحية. صف كيف تختبر كل رفض دون تغيير الإنتاج.
تنزيل ورقة العمل (Markdown)يؤدي إلغاء هذا الاختيار إلى حذف كل التقدم المحفوظ في هذا المتصفح.
يبقى تقدمك في هذا المتصفح. دون حساب أو تتبّع.