20 سؤال و پاسخ مصاحبه مبتنی بر توکن

ساخت وبلاگ

برای انواع سؤالاتی که احتمالاً هنگام مصاحبه برای موقعیتی که از تأیید هویت مبتنی بر توکن استفاده می شود ، برای انواع سؤالاتی که احتمالاً پرسیده می شود آماده کنید.

احراز هویت مبتنی بر Token یک روش محبوب برای تأمین برنامه های وب است. هنگام درخواست موقعیتی که شامل کار با برنامه های وب باشد ، ممکن است در طول مصاحبه از شما سؤالاتی در مورد احراز هویت مبتنی بر توکن پرسیده شود. پاسخ دادن به این سؤالات با اطمینان می تواند به شما در تحت تأثیر گرفتن مدیر استخدام و کسب شغل کمک کند. در این مقاله ، ما در مورد برخی از سؤالات متداول در مورد احراز هویت مبتنی بر نشانه و نحوه پاسخگویی به آنها بحث می کنیم.

سوالات و پاسخ های مصاحبه مبتنی بر توکن

در اینجا 20 سؤال و پاسخ مصاحبه مبتنی بر توکن وجود دارد تا شما را برای مصاحبه خود آماده کند:

1. احراز هویت مبتنی بر توکن چیست؟

احراز هویت مبتنی بر Token یک اقدام امنیتی است که شامل ارائه یک توکن به کاربر است که می تواند برای تأیید هویت آنها استفاده شود. این نشانه به طور معمول یک رشته طولانی و تصادفی از شخصیت ها است که حدس زدن آن دشوار است. هنگامی که یک کاربر سعی می کند به یک منبع محافظت شده دسترسی پیدا کند ، آنها باید این نشانه را ارائه دهند تا ثابت کنند که آنها چه کسی می گویند هستند. احراز هویت مبتنی بر توکن می تواند از سایر روشها ، مانند احراز هویت مبتنی بر رمز عبور ، ایمن تر باشد ، زیرا یک مهاجم برای حدس زدن یک کاربر بسیار سخت تر از آن است که رمز عبور آنها را حدس بزنید.

2. آیا می توانید توضیح دهید که یک توکن وب JSON (JWT) چیست؟

یک توکن وب JSON نوعی نشانه است که برای تأیید اعتبار کاربر استفاده می شود. این مجموعه ای از کاراکترها است که توسط سرور تولید می شود و سپس برای مشتری ارسال می شود. مشتری سپس با هر درخواست توکن را به سرور ارسال می کند. سرور سپس می تواند از توکن برای تأیید هویت کاربر استفاده کند.

3. آیا از اشکال دیگری از نشانه ها که می تواند برای تأیید اعتبار و مجوز استفاده شود ، می دانید؟

چند شکل دیگر از نشانه ها وجود دارد که می توانند برای تأیید اعتبار و مجوز استفاده شوند ، مانند JWT (JSON Web Token) و SAML (زبان نشانه گذاری ادعای امنیتی). JWT یک انتخاب محبوب برای تأیید اعتبار در برنامه های وب است ، زیرا فشرده و استفاده آسان است. SAML به طور معمول در برنامه های سازمانی استفاده می شود ، زیرا یک راه حل قوی تر و ایمن تر ارائه می دهد.

4- مزایای استفاده از احراز هویت مبتنی بر توکن نسبت به سایر روشها مانند کوکی ها یا جلسات چیست؟

احراز هویت مبتنی بر توکن نسبت به سایر روشها دارای مزایای بسیاری است. یک مزیت این است که سرقت نشانه کاربر بسیار دشوارتر از آن است که سرقت یک کوکی یا شناسه جلسه باشد. مزیت دیگر این است که در صورت لزوم نشانه ها را می توان به راحتی ابطال کرد ، در حالی که ابطال یک کوکی یا شناسه جلسه می تواند پیچیده تر باشد. سرانجام ، از تأیید هویت مبتنی بر Token می توان برای ارائه یک تجربه تأیید اعتبار امن تر برای کاربران استفاده کرد و به آنها اجازه می دهد علاوه بر رمز عبور خود ، با یک بیومتریک یا عامل دیگر تأیید شوند.

5- آیا می توانید توضیح دهید که چگونه احراز هویت مبتنی بر توکن با یک مثال کار می کند؟

احراز هویت مبتنی بر توکن یک اقدام امنیتی است که برای جلوگیری از دسترسی غیرمجاز به منابع استفاده می شود. توکن بخشی از داده ها است که برای شناسایی کاربر یا مشتری استفاده می شود. هنگامی که یک کاربر یا مشتری سعی می کند به یک منبع دسترسی پیدا کند ، نشانه به سرور ارسال می شود. سرور سپس نشانه را بررسی می کند تا ببیند آیا معتبر است یا خیر. اگر توکن معتبر باشد ، سرور به کاربر یا مشتری اجازه می دهد تا به منبع دسترسی پیدا کند. اگر نشانه نامعتبر باشد ، سرور دسترسی کاربر یا مشتری را به منبع انکار می کند.

6. چه اتفاقی می افتد اگر کسی JWT را از برنامه من سرقت کند؟

اگر کسی موفق به سرقت JWT از برنامه شما شود ، می تواند از آن برای جعل هویت کاربر و دسترسی به داده هایی که کاربر مجاز به دیدن آن است ، استفاده کند. به همین دلیل مهم است که اطمینان حاصل کنید که JWT های شما به درستی ایمن شده اند و فقط از آنها در HTTPS استفاده می کنید.

7. تفاوت بین احراز هویت و مجوز چیست؟

احراز هویت فرآیند تأیید این است که کاربر کسی است که می گوید آنها هستند ، در حالی که مجوز فرآیند تأیید این است که کاربر دارای مجوزهای لازم برای دسترسی به یک منبع خاص است. در تأیید هویت مبتنی بر Token ، از اعتبار کاربر برای تولید یک نشانه استفاده می شود ، که سپس برای تأیید هویت کاربر و اجازه دسترسی آنها به منابعی که درخواست می کنند ، استفاده می شود.

8- چرا ما باید در برنامه های خود از تأیید اعتبار و مجوز استفاده کنیم؟

احراز هویت فرآیند تأیید این است که کاربر کسی است که می گوید آنها هستند ، در حالی که مجوز فرآیند تأیید این است که کاربر دارای مجوزهای لازم برای دسترسی به یک منبع خاص است. در بیشتر موارد ، برای تأمین صحیح برنامه خود ، باید از تأیید اعتبار و مجوز استفاده کنید.

9. در زمینه امنیت ، چرا فکر می کنید که احراز هویت و مجوز را جدا کنید؟

احراز هویت فرایند تأیید این است که کاربر کسی است که آنها می گویند ، در حالی که مجوز فرآیند تأیید این است که کاربر مجوزهای دسترسی به یک منبع خاص را دارد. مهم است که این دو مفهوم را جدا کنیم زیرا آنها اهداف مختلفی را ارائه می دهند. احراز هویت در مورد تأیید هویت است ، در حالی که مجوز در مورد تأیید مجوزها است. اگر سعی کنید این دو را با هم ترکیب کنید ، می تواند منجر به آسیب پذیری های امنیتی شود. به عنوان مثال ، اگر اطلاعات تأیید اعتبار و مجوز را در همان مکان ذخیره کنید ، آنگاه یک هکر که می تواند امنیت آن مکان را به خطر بیاندازد ، می تواند به اطلاعات احراز هویت و مجوز دسترسی پیدا کند. این امر به آنها امکان می دهد نه تنها سایر کاربران را جعل کنند بلکه به منابعی نیز دسترسی پیدا کنند که به طور معمول به آنها دسترسی ندارند. با جدا نگه داشتن این دو مفهوم ، می توانید خطر چنین آسیب پذیری ها را کاهش دهید.

10. برخی از کتابخانه ها یا چارچوب هایی که در گذشته با آنها کار کرده اید که از تأیید هویت مبتنی بر نشانه پشتیبانی می کنند چیست؟

من با چند کتابخانه و چارچوب های مختلف کار کرده ام که از تأیید اعتبار مبتنی بر نشانه ها پشتیبانی می کنند ، مانند چارچوب Django Rest و Gem Devise Devise Devise. من همچنین از چند کتابخانه شخص ثالث مختلف استفاده کرده ام که از تأیید هویت مبتنی بر نشانه ، مانند کتابخانه Auth0 JWT پشتیبانی می کنند.

11. چگونه احراز هویت مبتنی بر توکن در Node. js کار می کند؟

احراز هویت مبتنی بر Token فرآیندی است که سرور یک توکن ایجاد می کند که به جلسه کاربر وصل شده است. این نشانه سپس با هر درخواست به مشتری ارسال می شود. مشتری سپس با هر درخواست توکن را به سرور ارسال می کند. سرور سپس از Token برای تأیید اعتبار کاربر استفاده می کند.

12. آیا می توان زمان انقضا را در JWT تعیین کرد؟اگر بله ، پس چگونه؟

بله ، می توان زمان انقضا را بر روی JWT تعیین کرد. این کار با تعیین ادعای "exp" در بار JWT انجام می شود. ارزش این ادعا باید یک جدول زمانی UNIX باشد که نشان می دهد چه زمانی باید منقضی شود.

13. چگونه احراز هویت مبتنی بر توکن به کاهش بار در سرورها کمک می کند؟

احراز هویت مبتنی بر توکن با از بین بردن نیاز به تأیید دائماً تأیید اعتبار کاربران با هر درخواست ، به کاهش بار روی سرورها کمک می کند. با احراز هویت مبتنی بر توکن ، یک کاربر یک بار تأیید شده و سپس به نشانه ای داده می شود که می تواند برای دسترسی به منابع استفاده کند. این نشانه به طور معمول در جلسه کاربر ذخیره می شود ، بنابراین سرور فقط باید یک بار در هر جلسه کاربر را تأیید کند. این می تواند به کاهش بار روی سرور کمک کند ، زیرا نیاز به تأیید دائماً تأیید اعتبار کاربران را از بین می برد.

14. روش های مختلف تأیید اعتبار کاربرانی که به برنامه وب شما دسترسی دارند چیست؟

چند روش مختلف برای تأیید اعتبار کاربران که به برنامه وب شما دسترسی دارند وجود دارد. یک راه استفاده از نام کاربری و رمز عبور است. راه دیگر استفاده از یک سیستم مبتنی بر توکن است ، جایی که به هر کاربر یک نشانه منحصر به فرد داده می شود که باید برای دسترسی به برنامه از آنها استفاده کند. سرانجام ، شما همچنین می توانید از ترکیبی از هر دو روش استفاده کنید.

15. چه موقع باید از تولید اصلی Auth در مقابل OAuth 2. 0 استفاده کنم؟

Basic Auth به طور معمول برای تأیید اعتبار در برابر API یا خدماتی که در دسترس عموم نیست ، استفاده می شود ، یا هنگامی که داده ها قابل دسترسی هستند حساس نیست. از طرف دیگر OAUTH 2. 0 استاندارد صنعت برای تأیید اعتبار در برابر API یا خدمات در دسترس عمومی است. اگر در حال ساختن برنامه ای هستید که توسط افراد دیگر مورد استفاده قرار می گیرد ، یا اگر داده های دسترسی به آن حساس هستند ، باید از OAuth 2. 0 استفاده کنید.

16. نشانه حامل چیست؟

توکن حامل یک نشانه دسترسی است که توسط یک سرور مجوز به مشتری صادر می شود. سپس این نشانه می تواند توسط مشتری برای دسترسی به منابع محافظت شده استفاده شود.

17. هنگام ساخت یک برنامه موبایل ، نشانه های خود را از کجا ذخیره می کنید؟

چند روش مختلف برای ذخیره نشانه ها هنگام ساخت یک برنامه تلفن همراه وجود دارد. یکی از گزینه ها ذخیره توکن در یک پایگاه داده ، بصورت محلی در دستگاه یا روی سرور از راه دور است. گزینه دیگر ذخیره توکن در تنظیمات برنامه است. سرانجام ، شما همچنین می توانید نشانه را در کلید های دستگاه های iOS ذخیره کنید.

18- اگر نشانه های خود را به جای حافظه ذخیره کنید ، چه اتفاقی می افتد؟

اگر نشانه های خود را به جای حافظه ذخیره کرده اید به جای حافظه ، اگر بتوانند به دستگاه کاربر دسترسی پیدا کنند ، یک مهاجم امکان دسترسی به آنها را فراهم می کند. ذخیره محلی به اندازه حافظه ایمن نیست ، بنابراین به طور کلی توصیه نمی شود اطلاعات حساس را در ذخیره محلی ذخیره کنید.

19- آیا استفاده از همان کلید مخفی در چندین برنامه یا میکروسرویسم بسیار بد است؟

استفاده از همان کلید مخفی در چندین برنامه یا میکروسرویس به طور کلی عمل بد در نظر گرفته می شود ، زیرا خطر به خطر انداختن کلید را افزایش می دهد. اگر یک کلید مخفی به خطر بیفتد ، تمام برنامه ها یا خدماتی که از آن کلید استفاده می کنند نیز در معرض خطر هستند. به طور کلی توصیه می شود از یک کلید مخفی متفاوت برای هر برنامه یا سرویس استفاده کنید.

20. HMACS چیست و چگونه آنها ایجاد می شوند؟

HMAC ها با ترکیب پیام با یک کلید مخفی با استفاده از یک الگوریتم هشدار ایجاد می شوند. نتیجه پیامی است که جعل آن بدون دانستن کلید مخفی دشوار است.

خبرهای فارکس...
ما را در سایت خبرهای فارکس دنبال می کنید

برچسب : نویسنده : عفت السادات شجاعی بازدید : <-PostHit-> تاريخ : دوشنبه 22 اسفند 1401 ساعت: 0:42