Bir WAC yetkisi bir kişinin bir başkası adına hareket etmesine izin verebilir mi?

O ifadenin genelde kastettiği anlamda değil, ve bu sayfa soruyu çözdüğümüzü iddia etmek yerine soruyor. Buradaki erişim denetimi bir aracıyı adlandırıyor, bir ilişkiyi değil.

Bugün ne yapabilirsiniz

Diğer kişinin tanımlayıcısına kaynağa erişim verin. Bu işliyor, tek bir çağrıdır, ve geri alınabilirdir, uygulama bir öncesi-sonrası ve bir kontrol grubuyla gösterildi.

Yani dar anlamda: evet, bir bakıcı kaydı okuyabilir.

Bunun neden yetki devri olmadığı

Ortaya çıkan kural tek bir şey söylüyor: bu aracı bu kaynağı okuyabilir.

Kimin adına olduğunu söylemiyor. Çünkü o yetkilendirdi demiyor, yalnızca bu amaçla demiyor, ay sonuna kadar demiyor. Bu kopyayla yetki devridir: yardımcıya, asıl kişinin sahip olduğu erişimin aynısı, kendi adına veriliyor.

Üç sonuç, ve üçüncüsü insanların sorduğu ortamlarda önemli olandır:

  1. Köken yok. Kayıttaki hiçbir şey yetkiyi asıl kişinin niyetine bağlamıyor.
  2. Sınır yok. Bir yetkide amaç, kapsam ve son kullanma yok, ve kendi listelememiz ne zaman yapıldığını bile kaydetmiyor.
  3. İzde atıf yok. Sonrasında, bir denetim asıl kişinin kendi eylemini yardımcınınkinden ayırt edemiyor. Vesayet, bakım ya da hukuki temsil senaryolarında o ayrım sorunun tamamıdır, ve model onu taşımıyor.

En yakın ilkel, ve arayüzümüzün onu neden esirgediği

Kelime dağarcığında yeniden yetki verme yetisini devretmek için bir kip var. Yetki devrinden çok ortak sahipliğe yakındır: yetki verilen kişi, sizi kaldırmak dâhil, başka kimin erişimi olduğunu değiştirebilir.

Arayüzümüz onu hiçbir zaman vermiyor. Kodumuzda tam olarak bir kez, geri alma yolunda, diğer her şeyle birlikte yanlış olarak ayarlanmış hâlde beliriyor. Dört kipten ikisi.

Onu esirgemek savunulabilir, sahibi dışarıda bırakabilecek bir kip için. Savunulamaz olan onu sessizce esirgemektir, ki şu anda yaptığımız budur, ve bu sayfa onun durduğu yerdir.

Gerçek yetki devri için kelime dağarcığı kendi kaydımızda var, kullanılmıyor

Gerçek bir tanımlayıcıyı çözümleyin ve belge capability_invocation ile capability_delegation taşıyor. İkisi de dolu. İkisi de tutucunun kendi anahtarını işaret ediyor, kimlik doğrulama ve öne sürmeye zaten hizmet eden aynı anahtarı.

Yani kayıt hiçbir görev ayrılığı ifade etmiyor, ve yetki devri ilişkisi başka hiç kimseyi adlandırmıyor ve hiç kimseye hiçbir şey vermiyor. Bu yüzeyde hiçbir şey onu okumuyor.

KONTROL GRUPLARI: diğer iki tanımlayıcı dizesi null çözümleniyor, dolayısıyla yukarıdaki belge gerçek bir kayıttır.

Dürüst durum budur: kavram için alan var, ve hiçbir iş yapmıyor.

Gerçek bir yanıtın neye ihtiyaç duyacağı

Asıl kişinin imzaladığı bir ifade, yetki verileni, kapsamı, amacı ve bir son kullanmayı adlandıran; yetki verilen tarafından sunulabilir; ve kaynağı koruyan her neyse onun tarafından doğrulanabilir.

Bu bir kimlik bilgisi şeklidir, bir erişim listesi şekli değil. Bir erişim listesi bu aracı okuyabilir mi sorusunu yanıtlıyor. Bir yetki devri bu aracı o kişi adına hareket etmeye yetkili mi, ve hangi sınırlar içinde sorusunu yanıtlıyor, ve ikincisi, önemli olan kısmı kaybetmeden birincisine sıkıştırılamaz.

Kaynak sunucusunun böyle bir ifadeyi doğrudan doğrulaması mı gerektiği, yoksa onu sonradan diğer herhangi birinden ayırt edilemeyecek sıradan bir yetkiyle takas etmesi mi gerektiği, tam olarak açık sorudur. Onu yanıtlamadık, ve seçimin bariz olduğunu numaradan yapmayacağız.

Okumaya devam edin

Bir WAC yetkisi bir kişinin bir başkası adına hareket etmesine izin verebilir mi? · Solidus