Token sesi opaque

Definisi

Pengidentifikasi yang tidak memiliki makna bagi siapa pun yang memegangnya — ia merujuk pada keadaan sisi server daripada mendeskripsikannya, sehingga klien tidak dapat membacanya, memodifikasinya, atau menebak nilai tetangga.

Kontrasnya adalah dengan pengidentifikasi transparan. Jika penampil mengakses dokumen dengan /view?file=/records/2026/patient-4417.pdf, klien mempelajari tata letak direktori Anda, konvensi penamaan Anda, dan bahwa pasien 4416 mungkin ada. Meningkatkan sebuah integer adalah bug kebocoran dokumen tertua yang ada, dan masih terus ditulis hingga hari ini.

Token opaque menghapus seluruh kategori. Server menyimpan pemetaan dari token ke dokumen; klien menyimpan string yang tidak dapat diinterpretasikan. Enumerasi tidak lagi memungkinkan karena tidak ada yang dapat dienumerasi.

Opaque tidak berarti tidak berbahaya. Sebuah token tetap memberi otorisasi akses ke apa pun yang dirujuknya, sehingga harus diperlakukan sebagai kredensial berumur pendek: tidak dicatat, tidak dimasukkan ke dalam URL yang berakhir di analitik, tidak dipertahankan di sisi klien setelah tampilan berakhir.

Di Doconut

Viewer.OpenDocumentAsync() mengembalikan token opaque yang disajikan oleh widget JavaScript untuk mengambil halaman. Itu bukan pengidentifikasi dokumen dan tidak boleh pernah dicatat, disimpan di sisi klien di luar penampil, atau digunakan kembali di antara sesi.

Lihat cara kerjanya dalam praktik

Definisi hanya membawa Anda sejauh itu. Lisensi sementara berjalan di mesin Anda sendiri, terhadap dokumen Anda sendiri.