Lisans Doğrulama API Sistemi Nasıl Kurulur?

Lisans doğrulama API’si, bir yazılımın kullanım hakkını sunucu tarafında kontrol eden hizmettir. Tasarımda yalnızca “geçerli/geçersiz” yanıtı değil; kimlik doğrulama, iptal, çevrimdışı kullanım ve hizmet kesintisindeki davranış da belirlenmelidir.
Lisans ve etkinleştirme modeli
Lisans kaydında ürün, plan, bitiş zamanı, etkinleştirme sınırı ve durum gibi alanları tutun. Müşteriye görünen anahtarı yüksek entropili üretin; veritabanında mümkünse anahtarın güvenli özetini saklayın. İstemci gönderdiği makine kimliğini tek başına güvenilir kanıt saymayın.
Etkinleştirme ve doğrulamayı ayrı işlemler olarak tasarlayın. Yanıtta yalnızca istemcinin gereksinim duyduğu yetenek ve geçerlilik süresini döndürün; iç müşteri verisini açmayın.
API güvenliği ve hata durumları
TLS, hız sınırlama, deneme izleme ve sunucuda yetki denetimi kullanın. Anahtar tahminini zorlaştırın; hata yanıtlarında hangi müşteri hesabının var olduğunu ifşa etmeyin. Yönetici iptal ve yeniden etkinleştirme işlemlerini audit loga yazın.
Doğrulama hizmeti erişilemediğinde istemcinin ne kadar süre önbellekteki geçerli kanıtla çalışacağını ürün politikasında açıkça belirleyin. Süresiz “fail open” veya her ağ hatasında anında kilitleme kullanıcıyı ve güvenliği farklı biçimde etkiler.
Test senaryoları
Geçerli, süresi dolmuş, iptal edilmiş ve etkinleştirme sınırını aşmış lisansları sınayın. Eşzamanlı etkinleştirmeler, saat kayması, ağ kesintisi ve tekrar gönderilen isteklerde beklenen sonucu doğrulayın. İstemci tarafı kontrollerin değiştirilebileceğini kabul ederek kritik yetki kararını sunucuda tutun.




