أدلة عملية

إدارة الحسابات والأذونات واسترداد الوصول

يغطي أمان الحساب الإنشاء والإجراءات المسموح بها والاسترداد والإغلاق. لا تُظهر شاشة تسجيل الدخول الناجحة أن أحد المتعاونين السابقين قد فقد الوصول أو أن الاسترداد يتم التحكم فيه بشكل صحيح.

انظر الطريقة

الوصول بمرور الوقت

تحديد الإجراءات المطلوبة فعلاً

قائمة الإجراءات حسب الدور: اقرأ استفسارًا أو صياغة صفحة أو نشر أو تصدير أو إدارة. مسؤوليات منفصلة حيث يسمح السياق. اطلب من كل مشارك التحقق من صحة المهام والإجراءات العادية التي لا ينبغي أن يكون قادرًا على القيام بها.

الاحتفاظ بمخزون من حسابات الفريق والتكامل مع المالك والغرض. الأسرار لا تنتمي إلى هذه الوثيقة المشتركة. يجب أن يحدد المخزون من يمكنه التصرف دون تحويل جدول بيانات المشروع إلى مخزن كلمات المرور.

مراجعة تسجيل الدخول والإجراءات الحساسة

يغطي OWASP المصادقة والضوابط المرتبطة بها ، بما في ذلك المحاولات والنقل المحمي والاسترداد وإعادة المصادقة للعمليات الحساسة. استخدم حلًا محافظًا وقم بتقييم الحماية الإضافية وفقًا للمخاطر.

قم بإعداد اختبارات القبول باستخدام حساب مصرح به ودور مقيد وجلسة منتهية الصلاحية. اختبر عملية حساسة من خلال عنوانها المباشر وكذلك قائمتها. إخفاء الزر وحده لا يفرض أذونات من جانب الخادم.

تمرين الاسترداد باستخدام بيانات الاختبار

في بيئة الاختبار ، قم بمحاكاة فقدان طريقة تسجيل الدخول ورابط منتهي الصلاحية ومحاولة متكررة. تحقق من الرسائل والمستلم ونهاية الإجراء. يحتاج الدعم إلى طريقة مكتوبة لحالات استثنائية.

حدد كيفية إلغاء الجلسات السابقة وكيف تتم مراجعة الوصول الآخر بعد الاسترداد. لا تطلب من أحد أن يرسل سرًا من خلال نموذج عادي كدليل على الملكية. راجع الإجراء مع مالك أمان الحل.

خطة التجهيز والمغادرة والتسليم

تعيين المالكين لإنشاء ومراجعة وإغلاق الوصول. قد يؤثر المغادرة على الموقع والاستضافة والمجال والخدمات المتصلة والأجهزة المصرح بها. يحتاج الوصول في حالات الطوارئ إلى التحكم والتوعية بين الموظفين المعتمدين واختبار لا يفضحه علنًا.

احتفظ بسجل للأذونات الممنوحة والمزالة وتاريخ المراجعة. كرر المهام التمثيلية بعد تغيير الدور أو البرنامج. تساعد هذه الطريقة في العثور على السهو ولكنها لا تحل محل التقييم الأمني المناسب للخدمة.

التوثيق الأساسي: OWASP - ورقة غش المصادقة.

المستندات المرجعية

المحتوى تم تحديثه 1 أكتوبر 2026

مصفوفة التحقق الوظيفي للتكيف مع المشروع

تستخدم هذه الضوابط المقترحة حالات وهمية. حدد السلوك المتوقع مع الفريق ، واكتب النتيجة وقم بتعيين تناقضات لم يتم حلها قبل النشر.

حالات الاختبار والنتائج المتوقعة والأدلة المفيدة
قضيةنتيجة متوقعةدليل على الاحتفاظ بها
حساب مقيدلا تزال العملية المحمية مرفوضة حتى من خلال عنوانها المباشر.دور الحساب ومحاولة الطلب والرفض الملحوظ في بيئة الاختبار.
انتعاش منتهي الصلاحيةلا يمكن لرابط قديم استعادة الوصول ويظل طلب جديد ممكنًا.الخطوات والرسالة المعروضة ، دون الاحتفاظ برمز استرداد فعلي.
أوراق المساهميتم إلغاء الوصول والجلسات المتأثرة بموجب الإجراء المتفق عليه.الأدوات والنتائج التي تم فحصها باستخدام حسابات تركيبية بأذونات معروفة.
المسؤول غير متوفريمكن للشخص المعين فهم طريق الاسترداد المخطط له.تمرين استرداد موثق في بيئة الاختبار ، بما في ذلك الفجوات التي لم يتم حلها.

أسئلة مكررة

هل المصادقة متعددة العوامل كافية؟

يمكن أن يقوي تسجيل الدخول ، ولكن لا تزال الأذونات والجلسات والاسترداد والتكامل والمغادرة بحاجة إلى مراجعة. اختبر أيضًا ما يمكن لحساب مقيد قراءته أو تغييره بالفعل.

ما الذي يجب أن يحصل عليه المسؤول التالي؟

قائمة الخدمات والمالكين والأدوار وإجراءات الاسترداد والاختبارات المكتملة. نقل الأسرار باستخدام الآلية الآمنة للمؤسسة ، بشكل منفصل عن الوثائق التحريرية أو موجز المشروع.