OAuth , जिसे प्राधिकरण खोलें, एक खुला मानक प्राधिकरण के लिए रूपरेखा टोकन के आधार पर इंटरनेट पर प्राधिकरण। OAuth, अंतिम उपयोगकर्ता की खाता जानकारी को तृतीय-पक्ष सेवाओं, जैसे Facebook और Google, द्वारा उपयोग करने में सक्षम बनाता है, बिना उपयोगकर्ता के खाते की जानकारी किसी तृतीय पक्ष को बताए। यह अंतिम उपयोगकर्ता की ओर से एक मध्यस्थ के रूप में कार्य करता है, और तृतीय-पक्ष सेवा को एक एक्सेस टोकन प्रदान करता है जो विशिष्ट खाता जानकारी साझा करने के लिए अधिकृत करता है। टोकन प्राप्त करने की प्रक्रिया को प्राधिकरण प्रवाह कहा जाता है।
OAuth 1.0 को पहली बार 2007 में ट्विटर के लिए एक प्राधिकरण विधि के रूप में जारी किया गया था एप्लिकेशन प्रोग्राम इंटरफ़ेस (एपीआई)। 2010 में, IETF OAuth वर्किंग ग्रुप ने OAuth 2.0 प्रोटोकॉल का पहला मसौदा प्रकाशित किया। मूल OAuth की तरह, OAuth 2.0 उपयोगकर्ताओं को पासवर्ड साझा किए बिना वेब संसाधनों तक तृतीय-पक्ष एप्लिकेशन को पहुँच प्रदान करने की क्षमता प्रदान करता है। हालाँकि, यह एक बिल्कुल नया प्रोटोकॉल है और OAuth 1.0 के साथ पश्चगामी संगत नहीं है। अपडेट की गई सुविधाओं में मोबाइल एप्लिकेशन के लिए एक नया प्राधिकरण कोड प्रवाह, सरलीकृत हस्ताक्षर, और दीर्घकालिक प्राधिकरणों के साथ अल्पकालिक टोकन। इससे अंतिम उपयोगकर्ताओं को इच्छानुसार टोकन को अधिक आसानी से रद्द करने की क्षमता मिलती है।
OAuth का उपयोग अक्सर उपयोगकर्ता क्रेडेंशियल्स को समेकित करने और उपयोगकर्ताओं के लिए लॉगिन प्रक्रिया को सरल बनाने के लिए किया जाता है, ताकि जब वे किसी ऑनलाइन सेवा तक पहुंचें, तो उन्हें अन्य ऑनलाइन खातों में पहले से मौजूद जानकारी को पुनः दर्ज न करना पड़े।
OAuth एक अंतर्निहित तकनीक है जिसका उपयोग उन साइटों द्वारा वेबसाइट प्रमाणीकरण के लिए किया जाता है जो उपयोगकर्ताओं को Facebook, Twitter, LinkedIn, Google, GitHub, या Bitbucket जैसी किसी अन्य वेबसाइट पर अपने खाते का उपयोग करके पंजीकरण या लॉग इन करने की अनुमति देती हैं। उदाहरण के लिए, यदि कोई उपयोगकर्ता किसी अन्य वेबसाइट पर लॉग इन करते समय Facebook लॉगिन विकल्प पर क्लिक करता है, तो Facebook उसे प्रमाणित करता है, और मूल वेबसाइट Facebook से प्राप्त अनुमति का उपयोग करके उसे लॉग इन करती है।
OAuth और तृतीय-पक्ष को अनुमतियाँ एक सेवा के रूप में सॉफ्टवेयर (सास) समाधान ऐसी चीज है जिसकी निगरानी आईटी कर्मचारियों द्वारा की जानी चाहिए। OAuth यह तंत्र अनुप्रयोगों को आपस में जोड़ना आसान बनाता है, लेकिन कई लोग इसके संभावित परिणामों पर विचार नहीं करते। जब ये SaaS ऐप्स और SaaS प्लेटफ़ॉर्म के लिए अन्य ऐड-ऑन अनुमतियाँ मांगते हैं, तो आमतौर पर बिना सोचे-समझे उन्हें अनुमति दे दी जाती है, जिससे हैकर्स के लिए कंपनी के डेटा तक पहुँच प्राप्त करने के अधिक अवसर पैदा हो जाते हैं। इससे कंपनियों को जोखिम होता है आपूर्ति श्रृंखला हमले, एपीआई अधिग्रहण, और अनजाने में कंपनी के उपकरणों पर दुर्भावनापूर्ण तृतीय-पक्ष ऐप्स इंस्टॉल कर दिए। कुछ सुरक्षा शोधकर्ता OAuth प्रमाणीकरण तंत्र के प्रशंसक नहीं हैं और उनका दावा है कि इनमें ऐसी कमज़ोरियाँ भरी पड़ी हैं जिनका फायदा उन अनुभवहीन प्रोग्रामों द्वारा उठाया जा सकता है जो अपने API को सही ढंग से सुरक्षित नहीं रखते। यह Portswigger.net लेख OAuth कार्यान्वयन में पाए जाने वाले कई संभावित खतरों को रेखांकित करता है।
साइबरहूट का सारांशअगर आप वाकई अपने छोटे और मध्यम आकार के व्यवसायों (SMB) में OAuth लागू करना चाहते हैं, तो okta, Azure AD, या RSA जैसी कंपनियों के मुख्यधारा के विक्रेता कार्यान्वयनों का ही इस्तेमाल करें। ये सभी कई वर्षों से मौजूद हैं, इनके कोडबेस की काफ़ी जाँच-पड़ताल हुई है, और इनके API में जोखिमों को कम करने के लिए पर्याप्त धन उपलब्ध है। साथ ही, किसी भी OAuth स्रोत प्रमाणीकरण सेवा को इसके साथ जोड़ना सुनिश्चित करें। बहु-कारक प्रमाणीकरण तीसरे पक्ष को टोकन देने से पहले। अंत में, आपकी कंपनी को अपनी सुरक्षा सुनिश्चित करने के लिए निम्नलिखित सभी साइबर सुरक्षा कार्यक्रम उपाय करने चाहिए:
सुरक्षा जागरूकता प्रशिक्षण साइबर सुरक्षा में पहला कदम हमेशा कर्मचारियों में जागरूकता बढ़ाना होता है। एक बार जब कर्मचारी इन OAuth तंत्रों से जुड़े जोखिमों और खतरों के बारे में ज़्यादा जागरूक हो जाएँगे, तो वे इनका इस्तेमाल करने में ज़्यादा हिचकिचाएँगे।
सक्षम मल्टी फैक्टर प्रमाणीकरण - अपने संगठन की क्लाउड सुरक्षा को बेहतर बनाने के लिए आप जो सबसे अच्छी चीज कर सकते हैं, वह है इसे चालू करना और लागू करना बहु-कारक प्रमाणीकरण (एमएफए) सभी संभावित खातों के लिए। यह अभ्यास आपके प्राथमिक ईमेल और सहयोग प्लेटफ़ॉर्म के लिए विशेष रूप से सही है क्योंकि इससे किसी हमलावर द्वारा चुराए गए क्रेडेंशियल्स से होने वाले नुकसान को कम किया जा सकता है।
Policies – संगठनों को एक ऐसी नीति बनानी चाहिए जो कर्मचारियों को तृतीय-पक्ष ऐप्स के लिए अनुरोध प्रस्तुत करने के लिए बाध्य करे। इसे आपके संगठन की स्वीकार्य उपयोग नीति (AUP) में लागू किया जा सकता है।
SaaS सुरक्षा का उपयोग करें निगरानी – SaaS सुरक्षा निगरानी आपके SaaS स्टैक के लिए सुरक्षा की एक महत्वपूर्ण परत है। यह आपको विभागवार अपने आवश्यक SaaS ऐप्स तक कर्मचारियों की पहुँच प्रबंधित करने, लाइसेंसों को समेकित करने और अपने SaaS स्टैक में अभूतपूर्व दृश्यता प्रदान करने में सक्षम बनाता है। आनंदपूर्वक यह एक ऐसे प्लेटफॉर्म का उत्कृष्ट उदाहरण है जो तीनों और इससे भी अधिक कार्य कर सकता है; यह आपके आईटी स्टैक को एक साथ रखते समय एक प्रमुख SaaS सुरक्षा तत्व है।
SaaS एक्सेस और पासवर्ड प्रबंधित करें – जैसा कि पहले बताया गया है, कुछ SaaS एप्लिकेशन SSO समाधानों से नहीं जुड़ सकते। ऐसी स्थितियों के लिए, साइबरहूट एक पासवर्ड मैनेजर का उपयोग करने की सलाह देता है। प्रतिष्ठित पासवर्ड मैनेजर जैसे LastPass1पासवर्ड, डैशलेन या बिटवर्डन उपयोगकर्ताओं को मज़बूत, अनोखे 14+ अक्षरों वाले पासवर्ड बनाने, वेबसाइटों के लिए क्रेडेंशियल संग्रहीत करने और एन्क्रिप्टेड सिक्योर नोट्स संग्रहीत करने की सुविधा देते हैं। ये उपकरण इसलिए भी उपयोगी हैं क्योंकि ये उपयोगकर्ताओं को विश्वसनीय कर्मचारियों या क्लाइंट्स के साथ क्रेडेंशियल या नोट्स सुरक्षित रूप से साझा करने की सुविधा देते हैं।
व्यावहारिक सलाह और सामान्य ज्ञान यहाँ लागू होते हैं। सुनिश्चित करें कि आपके उपयोगकर्ता जानते हैं कि किसी SaaS एप्लिकेशन द्वारा मांगी गई सभी एक्सेस अनुमतियों को आँख मूँदकर स्वीकार न करें, ठीक उसी तरह जैसे किसी फ़ोन ऐप को आपकी संपर्क सूची तक पहुँच देने से मना करना या डिफ़ॉल्ट रूप से आपके स्थान डेटा तक पहुँच देने से मना करना। अगर इसे मूल रूप से काम करने के लिए एक्सेस की ज़रूरत नहीं है, तो आपकी डिफ़ॉल्ट स्थिति हमेशा एक्सेस देने से मना करने की होनी चाहिए।
निम्नलिखित सिफारिशें आपको और आपके व्यवसाय को दिन-प्रतिदिन आने वाले विभिन्न खतरों से सुरक्षित रहने में मदद करेंगी। नीचे सूचीबद्ध सभी सुझाव साइबरहूट की vCISO कार्यक्रम विकास सेवाओं को किराए पर लेकर प्राप्त किए जा सकते हैं।
साइबर बीमा को छोड़कर, इनमें से प्रत्येक सुझाव साइबरहूट के उत्पाद और वर्चुअल मुख्य सूचना सुरक्षा अधिकारी सेवाओं में अंतर्निहित है। साइबरहूट के साथ आप अपने कर्मचारियों को नियंत्रित, प्रशिक्षित, मूल्यांकन और परीक्षण कर सकते हैं। देखें साइबरहूट.कॉम और आज ही हमारी सेवाओं के लिए साइन अप करें। कम से कम हमारे मासिक कार्यक्रम में नामांकन करके सीखना जारी रखें। साइबर सुरक्षा न्यूज़लेटर्स वर्तमान साइबर सुरक्षा अपडेट के शीर्ष पर बने रहने के लिए।
सूत्रों का कहना है:
अतिरिक्त पढ़ना:
SaaS एप्लिकेशन एक्सेस सुरक्षा संबंधी चिंताएँ पैदा करता है
OAuth क्या है? ओपन ऑथराइज़ेशन फ्रेमवर्क कैसे काम करता है?
सॉफ्टवेयर एज़ अ सर्विस (SaaS) जोखिम और चुनौतियाँ
संबंधित शर्तें:
एक सेवा के रूप में सॉफ्टवेयर (सास)
साइबरहूट के पास आपके उपयोग के लिए कुछ अन्य संसाधन भी उपलब्ध हैं। नीचे हमारे सभी संसाधनों के लिंक दिए गए हैं, जब चाहें इन्हें देख सकते हैं:
नोट: यदि आप हमारे न्यूज़लेटर की सदस्यता लेना चाहते हैं, तो ऊपर दिए गए किसी भी लिंक पर जाएं (इन्फोग्राफिक्स के अलावा) और पृष्ठ के दाईं ओर अपना ईमेल पता दर्ज करें, और 'मुझे समाचार-पत्र भेजें'.
नवीनतम साइबर सुरक्षा रुझानों, सुझावों और सर्वोत्तम प्रथाओं के बारे में जानें और उन्हें साझा करें - साथ ही नए खतरों के बारे में भी जानें।
एआई टूल्स हमारे रोजमर्रा के काम-काज में अविश्वसनीय रूप से तेजी से शामिल हो गए! आपकी टीम का कोई सदस्य चैटजीपीटी का उपयोग करके ईमेल लिखता है...
अधिक पढ़ें
आपने इन्हें पहले भी देखा होगा। चौराहे के पास एक खंभे पर लगा एक छोटा सा काला कैमरा, उसके ऊपर एक सोलर पैनल, चुपचाप...
अधिक पढ़ें
टैक्स सीज़न में अकाउंटेंट व्यस्त रहते हैं, और साथ ही धोखेबाज भी। इस गर्मी की शुरुआत में, एक सीपीए फर्म...
अधिक पढ़ेंपारंपरिक फिश परीक्षण को मात देने वाले सकारात्मक दृष्टिकोण के साथ मानवीय जोखिमों पर अधिक पैनी नजर रखें।
