إدارة بيانات الاعتماد

إدارة بيانات الاعتماد، والتي يشار إليها أيضًا باسم نظام إدارة بيانات الاعتماد (CMS)، هي شكل راسخ من البرامج المستخدمة لإصدار وإدارة بيانات الاعتماد كجزء من البنية التحتية للمفتاح العام (PKI) و FIDO2.

تستخدم الحكومات والمؤسسات برامج إدارة المحتوى (CMS) لإصدار مصادقة ثنائية قوية (2FA) للموظفين والمواطنين. يتكامل نظام إدارة المحتوى مع مكونات البنية التحتية للمفاتيح العامة (PKI) لتوفير حل متكامل لأقسام تقنية المعلومات لإصدار وإدارة بيانات الاعتماد لمجموعة واسعة من الأجهزة، بما في ذلك البطاقات الذكية، ومفاتيح USB، والهواتف الذكية، وأجهزة الكمبيوتر المحمولة والمكتبية. [ 1 ]

إدارة بيانات الاعتماد هي أيضًا واجهة برمجة تطبيقات (API) مقترحة قيد التطوير من قبل اتحاد شبكة الويب العالمية (W3C) لتوحيد جوانب كيفية قيام برامج إدارة كلمات المرور المستخدمة من قبل وكلاء مستخدمي الويب ( متصفحات الويب والتطبيقات الأخرى) بإنشاء وتخزين واستخدام وتعديل مجموعات اسم المستخدم وكلمة المرور لتسجيل الدخول، بالإضافة إلى إدارة بيانات الاعتماد " الموحدة " (مثل رموز تسجيل الدخول الموحد ) من قبل وكلاء المستخدمين. يتم تطوير واجهة برمجة التطبيقات هذه من قبل فريق عمل أمن تطبيقات الويب التابع لاتحاد شبكة الويب العالمية ، وهي في مرحلة مسودة العمل منذ أبريل 2016. وهي مقترح في مسار التوصية، ومن المتوقع أن تصبح معيارًا معتمدًا، ولكنها قد تخضع لتغييرات كبيرة قبل ذلك. [ 2 ] [ 3 ] وقد تم بالفعل توسيع واجهة برمجة تطبيقات إدارة بيانات الاعتماد من خلال مقترح WebAuthn (مصادقة الويب)، الذي وصل إلى مرحلة التوصية المرشحة في أبريل 2018، ويضيف القدرة على التعامل مع مصادقة المفتاح العام . [ 4 ]

من الشائع أن تتمكن متصفحات الويب الحديثة من تخزين أسماء المستخدمين وكلمات المرور وإدخالها تلقائيًا لتسجيل الدخول إلى مواقع الويب، إلا أنها غالبًا ما تستخدم أساليب غير مثالية لتحديد حقول البيانات والبيانات التي يجب ملؤها وتخزينها، مما يؤدي إلى سلوك غير متسق وأحيانًا خاطئ. كما قد تواجه المتصفحات صعوبة في ملء نماذج تسجيل الدخول للهويات الموحدة، كما هو الحال عندما يستخدم المستخدم حسابًا لخدمة ويب تابعة لجهة خارجية (مثل فيسبوك أو جوجل أو تويتر ) للتحقق من هويته وتقديم معلومات التعريف. وتهدف مواصفات إدارة بيانات الاعتماد أيضًا إلى تبسيط عملية تغيير كلمات المرور بحيث يمكن تحديث كلمة المرور المخزنة محليًا على جهاز المستخدم في نفس الوقت الذي يتم فيه تعديلها على الخادم.

أضاف متصفح جوجل كروم بعض الدعم لإدارة بيانات الاعتماد منذ الإصدار 51، [ 5 ] الذي صدر في مايو 2016، [ 6 ] وأضاف متصفح أوبرا الدعم منذ الإصدار 44، [ 5 ] الذي صدر في أبريل 2017. [ 7 ] أما متصفح موزيلا فايرفوكس فيتضمن مجموعة فرعية من واجهة برمجة التطبيقات لدعم WebAuthn منذ الإصدار 60، الذي صدر في مايو 2018. [ 8 ]

واجهة برمجة التطبيقات (API)

اعتبارًا من مسودة العمل الصادرة في أغسطس 2017، [ 9 ] يجب على برامج تصفح الإنترنت التي تدعم واجهة برمجة تطبيقات إدارة بيانات الاعتماد أن تُنفذ "مخزن بيانات اعتماد" لتخزين بيانات الاعتماد بشكل دائم، كما يجب أن تتضمن "مُحدد بيانات اعتماد" لتمكين المستخدمين من التفاعل مع هذه البيانات والسماح باستخدامها أو رفضه لتسجيل الدخول. من الأفضل أن يكون لبيانات الاعتماد اسم ورمز مميز (favicon) ، وربما معلومات أخرى ذات صلة، للمساعدة في تحديد الموقع الإلكتروني أو الخدمة التي تُستخدم من أجلها، بالإضافة إلى إمكانية التمييز بين بيانات الاعتماد لحسابات متعددة على الموقع نفسه.

تُعرّف واجهة برمجة التطبيقات (API) أربعة أساليب رئيسية في جافا سكريبت ، تُتيح الوصول إلى CredentialsContainerالواجهة: navigator.credentials.create()` navigator.credentials.store()<data-type> navigator.credentials.get()` و`<data -type>` و`<data-type navigator.credentials.preventSilentAccess()>`. كما تُحدد كائن الواجهة الرئيسي Credential، مع أنواع الكائنات الفرعية `<data-type>` و`< PasswordCredentialdata -type FederatedCredential>`. (تُعرّف WebAuthn أيضًا PublicKeyCredentialكائن واجهة). لا تتوفر واجهة برمجة التطبيقات إلا عند اتصال وكيل المستخدم بموقع ويب آمن ( HTTPS ). يُمكن للمتصفحات تفعيل خاصية التعبئة التلقائية لمعلومات تسجيل الدخول على المواقع غير الآمنة، ولكن يجب عدم السماح لهذه المواقع بالاستفادة من خاصية التشغيل الآلي التي تُوفرها واجهة برمجة التطبيقات، لأن ذلك قد يؤدي إلى كشف كلمات المرور أو بيانات الاعتماد الأخرى عن طريق الخطأ. إضافةً إلى ذلك، يُسمح بالوصول إلى واجهة برمجة التطبيقات فقط في النوافذ الرئيسية، وليس داخل عناصر `<data-type>` أو سياقات التصفح المتداخلة الأخرى.<iframe>

تُستخدم هذه navigator.credentials.create()الطريقة لإنشاء كائنات بيانات الاعتماد في الذاكرة، store()وتُفعّل كتابة كائن إلى مخزن بيانات الاعتماد بعد تسجيل الدخول بنجاح. get()تطلب هذه الطريقة بيانات الاعتماد ذات الصلة المحتملة من المخزن، والتي قد تُعرض للمستخدم في مُحدِّد بيانات الاعتماد. عند تقديم طلبات الاسترجاع، يُطلب من برامج المستخدم مطالبة المستخدم بالموافقة افتراضيًا، مع إمكانية تفعيل خيار في واجهة المستخدم يسمح بالموافقة "الصامتة" دون عرض أي مطالبة. يمكن للموقع الإلكتروني إعادة ضبط هذا الخيار باستخدام هذه preventSilentAccess()الطريقة، ويُنصح باستخدامها عند تسجيل الخروج.

انظر أيضاً

مراجع

  1. "نظام إدارة بيانات الاعتماد - MyID CMS" . Intercede . مؤرشف من الأصل بتاريخ 31 يوليو 2019. تم الاطلاع عليه بتاريخ 31 يوليو 2019 .
  2. ويست، مايك، محرر. (2017-08-04). "إدارة بيانات الاعتماد - المستوى 1" . اتحاد شبكة الويب العالمية. مؤرشف من الأصل بتاريخ 2018-07-18 . تم الاطلاع عليه بتاريخ 2018-05-12 .
  3. "مجموعة عمل أمن تطبيقات الويب التابعة لاتحاد شبكة الويب العالمية" . تم الاطلاع عليه بتاريخ 12-05-2018 .
  4. بالفانز وآخرون (2018-03-20). "مصادقة الويب: واجهة برمجة تطبيقات للوصول إلى بيانات اعتماد المفتاح العام من المستوى 1" . اتحاد شبكة الويب العالمية (W3C). مؤرشف من الأصل بتاريخ 2020-12-03 . تم الاطلاع عليه بتاريخ 2018-05-12 . 
  5. 1 2 "واجهة برمجة تطبيقات إدارة بيانات الاعتماد" . وثائق MDN على الويب . موزيلا. 20 فبراير 2018. مؤرشف من الأصل في 14 مايو 2018. تم الاطلاع عليه في 13 مايو 2018 .
  6. "تحديث القناة المستقرة" . إصدارات كروم . 25-05-2016. مؤرشف من الأصل في 03-06-2018 . تم الاطلاع عليه في 13-05-2018 .
  7. ^ ميلتشارتشيك ، كورنيليا (2017/04/05). "التحديث المستقر لـ Opera 44.0.2510.1159" . مدونات الأوبرا . تم الاسترجاع 2018-05-13 .
  8. "فايرفوكس - ملاحظات (60.0) - موزيلا" . موزيلا. 9 مايو 2018. مؤرشف من الأصل في 9 مايو 2018. تم الاطلاع عليه في 13 مايو 2018 .
  9. ويست، مايك، محرر. (4 أغسطس 2017). "إدارة بيانات الاعتماد - المستوى 1، مسودة عمل W3C، 4 أغسطس 2017" . مؤرشف من الأصل في 13 مايو 2018. تم الاطلاع عليه في 12 مايو 2018 .