Logo GH

Гардиши калид ва нишона

1) Чаро гардиш лозим аст

Калидҳо ва нишонаҳо ногузир "синну сол": таъсир дар гузоришҳо/нусхабардорӣ, хатари инсайдерон, осебпазирии китобхона, ихроҷи шарикон. Ротатсия "мӯҳлати хатар" -ро коҳиш медиҳад ва назоратро дар ҳодисаҳо медиҳад. Ҳадаф сохтани давраҳои пешгӯишавандаи гардиш ва механизмҳои зуд ба хотир овардан бидуни истироҳат мебошад.

2) Минтақа: он чизе ки мо дақиқ гардиш мекунем

Калидҳои имзо/рамзгузорӣ: JWT (JWS/JWE), OA buth/OIDC, SAML, webhooks (HMAC), литсензияҳо.
Сирри ҳамгироӣ: калидҳои API, сирри муштарӣ, паролҳои технологӣ. истифодабарандагон.
TLS/mTLS: сервер/муштарӣ, CA-ҳои решавӣ/фосилавӣ.
Калидҳои маълумот: KEK/CMK дар KMS/HSM, DEK (рамзгузории лифофа).
Токены: дастрасӣ/тароват, хизматрасонӣ-ба-хизматрасонӣ (mTLS, HMAC), сессияи кӯтоҳмуддат.

3) Нигоҳдорӣ, версияҳо, тамғакоғазҳо

KMS/HSM/Vault ҳамчун манбаи ҳақиқат. Нигоҳ доштани калидҳои хусусӣ дар файлҳои git/ENV/image манъ аст.
Версия: 'key _ id '/' version' + нишонаҳо: 'мақсад = jwt-sign', 'env = prod', 'alg = ES256', 'created _ at', 'rotates _ at'.

Сиёсати дастрасӣ: принсипи ҳуқуқҳои ҳадди ақали зарурӣ (ҳадди аққал имтиёз), тақсимоти вазифаҳо (So

Аудит: кӣ офаридааст/хондааст/имзо кардааст; гузоришҳои тағйирнопазир.

4) Намунаҳои асосии гардиш

4. 1 Тирезаҳои такрорӣ (ғалтаки зебо)

Калиди навро дар JWKS/паҳн кардани сертификат нашр мекунем.
Тирезаи такрорӣ: санҷиш бо калидҳои кӯҳна ва нав, имзо - танҳо бо тирезаҳои нав.
Пас аз гузаштани мӯҳлати имтиёзнок, кӯҳнаи кӯҳнаро аз маҷмӯи боэътимод нест кунед.

4. 2 Дучанд

Давраи кӯтоҳе, ки як қисми ин ҳолатҳо кӯҳна, қисман - нав (барои паркҳои калон) ишора мекунанд.
JWKS-и қатъии ҳамоҳангшуда ва мониторинги фоизи санҷишҳоро аз ҷониби 'кӯдак' талаб мекунад.

4. 3 Rotate-on-ҷадвал vs rotate-on-use

Нақша: як маротиба дар як рӯз/ҳафта (калидҳои имзо, TLS).
Ҳангоми истифода: токенҳои тароватбахш - як маротиба, барои ҳар як мубодила нав (гардиши "sliding").

5) JWT/JWKS: Амал

5. 1 Сарлавҳаҳо ва идентификаторҳо

Барои интихоби калиди санҷиш 'кудак' -ро дар сарлавҳаи JWS истифода баред.
Қуллаҳои ҳадди аққал, кӯтоҳ 'exp', дуруст 'aud/iss/nbf'.

Мисоли сарлавҳаи JWS:
json
{ "alg": "ES256", "kid": "jwt-2025-10", "typ": "JWT" }

5. 2 Нашри JWKS

JWKS бояд ҳамаи калидҳои санҷиши фаъолро дар бар гирад (кӯҳна + нав дар равзанаи файз).
Caching Client JWKS: TTL кӯтоҳ (масалан. 5-15 дақ.).
Агар осеб дида шавад, калиди осебпазирро аз JWKS (ногаҳон), маъюбии кэш хориҷ кунед.

Намунаи JWKS:
json
{
"keys": [
{ "kty":"EC","crv":"P-256","kid":"jwt-2025-10","use":"sig","alg":"ES256","x":"...","y":"..." },
{ "kty":"EC","crv":"P-256","kid":"jwt-2025-07","use":"sig","alg":"ES256","x":"...","y":"..." }
]
}

5. 3 Қобилият ва вақт

Имзои JWT: гардиши калидҳо дар ҳар 3-6 моҳ (ё бештар барои хатари баланд).
'exp' access-token: 5-30 дақ; тароват - 7-30 рӯз (бо "rotate-on-use").
"Пайвастшавӣ" -и маҷбурӣ бо POP/DP (ниг. § 8) барои коҳиш додани хатари дуздӣ.

6) Гардиши HMAC (веб-китобҳо/имзоҳо)

Сирри фаъол ва канариро нигоҳ доред; имзоҳоро аз ҳарду қабул кунед.
Унвонҳо: 'X-Signature' + 'X-Timestamp'; маҳдудияти тиреза ± 300s.
Қатъи пурраи пайвасти кӯҳна - пас аз тасдиқи ирсолкунанда.
Барои шарикон, вақти гузариш ва чекҳои охиринро нашр кунед.

7) Занҷирҳои TLS/MTLS ва эътимод

ACME/худкор навсозӣ барои серверҳои ҷамъиятӣ (Биёед рамзгузорӣ кунем ё корхонаи CA).
MTLS: шаҳодатномаҳои муштарии кӯтоҳ (7-30 рӯз), гардиши худкор тавассути каналҳо (SPIFFE/SPIRE/mesh).
Гардиши фосилавӣ/решавӣ CA - танҳо тавассути такрори лангарҳои бастаи эътимод ва канарияи дароз.
Ба OCSP/CRL ва соатсозӣ нигоҳ кунед. Дар гузоришҳо - сабабҳои нокомии санҷиш.

8) Бастаи ПП/ДП ва муштарӣ token↔klyuch бастаи

DP oP (Намоиши исботи моликият): нишона ба калиди оммавии муштарӣ вобаста аст; хатари такрорӣ коҳиш медиҳад.
Ротатсияи калиди муштарӣ = баровардани калиди нави DP op, токенҳо - дар муддати кӯтоҳ.
Барои хидматрасонӣ ба хидматрасонӣ mTLS афзалтар аст (дастгоҳ/коргар калидро дар HSM/TPM "иҷро мекунад").

9) Нишонаҳои навсозӣ: гардиш дар истифода

Нишонаҳои таровати яквақта: ҳар як мубодила → дастрасии нав + дастрасӣ.
Рӯйхати мағозаи ба хотир овардашудаи 'jti '/' sid' бо TTL = таровати умр.
Бозсозии такрорӣ (бозсозӣ): бозхонди фаврӣ/дастгоҳ, ҳушдор.

10) Рӯйхатҳоро ба ёд оред ва блок кунед

JWT бидуни introspection: барои парвандаҳои интиқодӣ (маҳаллӣ/дар Редис, ҳаш якбора) рӯйхати сиёҳи 'exp' + '-ро истифода баред.
Introspection OA uth: кэши мутамаркази сервер "фаъол = дурӯғ/ҳақиқат" бо TTL кӯтоҳ.
Калидҳои API: нигоҳ доштани ҳэш калид (ба монанди паролҳо), тамғакоғазҳои соҳиб/иҷорагир, миқёс, эҷод/санаи дастрасии охирин; ба хотир оред - фавран.

11) Калидҳои маълумот: рамзгузории лифофа

CMK/KEK (KMS/HSM) DEK-ро муҳофизат мекунад; Гардиши CMK бидуни ифшои маълумот сурат мегирад: дубора печонидани DEK.
DEK барои ҳар як объект/иҷорагир/ҳизб; KDF/HKDF барои калидҳои ҳосилшуда.
Сиёсати Crypto-shredding: нест кардани KEK = маълумоти хонданашаванда ҳангоми осеб.

12) Тартиби ҳодисаҳо (созиш)

1. Ях кардан: хомӯш кардани додани аломати калид дар калиди осебпазир, додани он ба нав.
2. Бозхонд: 'кӯдак' -ро аз JWKS хориҷ кунед, сертификатҳоро бекор кунед (OCSP/CRL), калидҳои API-ро аз рӯйхат маҳкам кунед.
3. TTL-ро кам кунед: аломатҳои 'exp' -ро муваққатан кам кунед, санҷиши POP/DP-ро тақвият диҳед.
4. Вуруди маҷбурӣ: ҷаласаҳои ғайрифаъол (бекор кардани 'sid '/' jti').
5. Криминалистика ва гузоришдиҳӣ: мӯҳлатҳо, фарогирӣ, кӣ/чӣ зарар дид; навсозии китобҳои бозӣ.

13) Қубур ва хатсайр

13. 1 Насл ва нашр

Эҷод кардани калидҳо дар HSM/KMS; содироти калиди хусусӣ - манъ аст.
Нашри худкори JWKS/шаҳодатномаҳо бо санҷиш ва санҷишҳо.
Нашри канарӣ: 1-5% мизоҷон → 100%.

13. 2 Назорати саломатӣ

Нишондиҳандаҳо: таносуби санҷишҳо аз ҷониби 'кӯдак', хатогиҳои имзо/шаҳодатнома, кашиши соат.
Огоҳиҳо: 401/403 хӯшае аз сабаби имзо, OCSP/CRL дастнорас, мӯҳлати сертификатҳо (T-30/T-7/T-1).

14) Конфигуратсияҳо ва намунаҳо

14. 1 Намунаи сиёсати Vault/KMS (Псевдо)

hcl path "transit/keys/jwt-prod" {
capabilities = ["read," "update," "list"] # signature/rotation
}
path "transit/keys/jwt-prod/rotate" {
capabilities = ["update"]
}

14. 2 Намунаи нақшаи гардиши JWT


T0: create a new version of the key (kid = jwt-2025-10), add to JWKS
T0 + 15m: start signing with a new kid; validate with old and new
T0 + 7d: remove old kid from JWKS
T0 + 30d: delete old private key from KMS (schedule purge)

14. 3 Фиристанда: маҷбур кардани навсозии JWKS (псевдо)

yaml jwt_authn:
providers:
oidc:
issuer: https://auth. example. com/
remote_jwks:
http_uri:
uri: https://auth. example. com/.well-known/jwks. json cluster: jwks_cluster timeout: 2s cache_duration: 300s # короткий TTL

15) Мушоҳида ва аудит

Метрикӣ: 'jwt _ verify _ fail _ total {сабаб}', 'jwks _ refresh _ total', 'jwks _ kid _ share {kid}', 'token _ revoked _ total', 'refresh _ rotations _ total', 'dpop _ fail _ total'.
Логи: 'кӯдак', 'jti', 'sid', 'сабаб', 'client _ id', 'иҷорагир', 'trace _ id' (bez PII).
Панели панелҳо: корти мубодилаи 'кӯдакон', мӯҳлати сертификатҳо, басомади ёдраскунӣ, имзоҳои беэътибор аз рӯи минтақа.

16) Антипаттернҳо

JWT-ҳои дарозумр бе ёдоварӣ ва кӯтоҳ 'exp' нестанд.
Набудани интихоби "kkid" ва "дастӣ" калиди санҷиш.
Нигоҳ доштани асрори дар ENV/k8s-Secret бе KMS ва бидуни рамзгузорӣ дар сатҳи etcd.
Нишонаҳои тароватбахши ғайридавлатӣ; бозсозӣ бидуни ошкоркунӣ.
Калиди ягонаи глобалии API "барои ҳама".
Нашри калидҳои нав "хомӯш" бидуни нашр ва мониторинги JWKS.
Тирезаҳои такрории сифр (ивазкунии фаврӣ) → массаи 401/403.

17) Хусусиятҳои IGaming/Finance

Танзимкунандагон ва аудит: сабтҳои ивазнашавандаи гардиш/ба хотир меорад; исботи вақт ва фаъолон.
Шарики PSP/KYC: калидҳои алоҳида барои як шарик/қаламрав; бозрасии фаврӣ барои вайронкунии SLA/бехатарӣ.
Иҷораи бисёрҷониба: калидҳои API-и иҷорагир бо миқёс; ҷудокунии калиди бренд/минтақа.

Хатари баланд: Po

Backoffice: SSO/OIDC, ҷаласаҳои кӯтоҳ, нишонаҳои сахтафзор (FIDO2), ротатсияи маъмулӣ дар ҷадвал.

18) Рӯйхати санҷиши омодагии Prod

  • Ҳамаи калидҳои хусусӣ дар KMS/HSM/Vault; содирот манъ аст.
  • JWKS нашр ва бо TTL кӯтоҳ; дар сарлавҳаҳои JWT як 'кӯдак' мавҷуд аст.
  • Нақшаи гардиш бо тирезаи такрорӣ ва гардиши худкор.
  • Нишонаҳои тароватбахш яквақта истифода мешаванд; рӯйхати бозхонди 'jti' бо TTL.
  • Сирри HMAC: фаъол + канарӣ; қабули ҳарду; Вақти гузариш эълон карда шуд.
  • TLS/MTLS: навсозии худкор, огоҳиҳои T-30/T-7/T-1, бастаи эътимод барои тағир додани CA.
  • Рамзгузории лифофа: KEK/CMK бидуни вақти истироҳат, DEK барои як объект/иҷорагир.
  • Ченакҳо/огоҳиҳо бо имзо, JWKS, фикру мулоҳизаҳо; панели панели 'кӯдак' -делҳо.
  • Китоби бозикунии ҳодисаҳо (созиш) ва машқҳои мунтазам.
  • Санҷишҳои нусхаҳои канарӣ ва тасдиқкунӣ бо калидҳои нав/CA.

19) TL; ДР

Калидҳоро дар KMS/HSM нигоҳ доред, JWT-ро бо 'кӯдак' имзо кунед ва JWKS-ро фиристед. Иваз кардани калидҳо ва сертификатҳо бо такрори, мониторинги саҳмҳои тасдиқкунӣ аз тарафи 'кӯдак'. Навсозӣ - гардиши истифода ва кӯтоҳ 'exp'; барои амалиётҳои танқидӣ - Po Барои маълумот, рамзгузории лифофаро бо гардиши KEK бидуни вақти корӣ истифода баред. Иҷрои ченакҳо/огоҳиҳо, дафтарҳои бозӣ ва гардиши мунтазами канарӣ.

Contact

Тамос гиред

Барои саволҳо е дастгирӣ ба мо муроҷиат кунед.Мо ҳамеша омодаем!

Telegram
@Gamble_GC
Оғози интегратсия

Email — муҳим аст. Telegram е WhatsApp — ихтиерӣ.

Номи шумо ихтиерӣ
Email ихтиерӣ
Мавзӯъ ихтиерӣ
Паем ихтиерӣ
Telegram ихтиерӣ
@
Агар Telegram нависед — ҷавобро ҳамон ҷо низ мегиред.
WhatsApp ихтиерӣ
Формат: рамзи кишвар + рақам (масалан, +992XXXXXXXXX).

Бо фиристодани форма шумо ба коркарди маълумот розӣ ҳастед.