integration
Sözlük ↗IP İzin Listesi
IP izin listesi, trafiği yalnızca adı geçen bir kaynak adres kümesinden kabul eden ve geri kalan her şeyi reddeden bir kuraldır. SaaS'ta iki yönde birden karşımıza çıkar ve ikisi sıkça birbirine karıştırılır. Gelen yönde müşteri, kendi API'sini kimin çağırabileceğini ya da yönetim paneline kimin ulaşabileceğini kısıtlar ve sizin ürününüzden, dışa giden çağrılarınızın hangi adreslerden geleceğinin listesini ister. Giden yönde ise sizin ürününüz, özel bir uç noktaya ya da bir iç yüzeye hangi adreslerin ulaşabileceğini kısıtlar. İkisi de kaba denetimlerdir: bir adres bir kimlik değildir ve izinli bir adresten trafik üretebilen herkes o izni devralır. Modern bir SaaS için asıl zor kısım, kararlı kaynak adresi sözü vermektir. Sunucusuz platformlar, kendiliğinden ölçeklenen işçiler ve yönetilen kuyruk tüketicileri sabit bir çıkış adresi güvence altına almaz; sağlayıcı ölçeklendikçe havuz değişir ve müşterinin güvenlik duvarı sizin webhook'larınızı sessizce düşürmeye başlar. Bu sözü vermek zorunda olan sağlayıcılar giden trafiği küçük ve ayrılmış bir adres kümesinden ya da bir vekil katmandan geçirir, bu adresleri yayımlar ve sonra onlara bir arayüz gibi davranır: değiştirmek, tıpkı bir API sözleşmesini değiştirmek gibi, önceden duyuru gerektiren kırıcı bir değişikliktir. İzin listeleri ayrıca kesinti gibi görünen ama kesinti olmayan biçimlerde bozulur. Müşteri güvenlik duvarında düşürülen bir paket onların tarafında hiçbir hata üretmez, sizin tarafınızda ise bir zaman aşımı üretir; yani biri ikisini ilişkilendirene kadar arıza görünmez kalır. Bu yüzden izin listesi, kimlik doğrulamanın kendisi olarak değil, birkaç katmandan biri olarak en iyi sonucu verir: imzalı bir istekle ya da bir istemci sertifikasıyla eşleyin, böylece adres saldırı yüzeyini daraltırken kimin çağırdığını gerçekten kriptografik bir denetim kanıtlasın. Adresleri müşterilerin değişikliklere abone olabileceği tek bir yerde yayımlayın ve asla sessizce yeni bir adres eklemeyin.
İlgili terimler