← بازگشت به وبلاگ

QR و clipboard چگونه اعتبارنامه سرور را افشا می‌کنند

share link اغلب آدرس، UUID، رمز یا توکن دارد و باید مانند رمز عبور محافظت شود.

مراحل

  1. QR را فقط در محیط خصوصی نشان دهید؛ screen share، ضبط و backup عکس آن را کپی می‌کند.
  2. پس از import، clipboard را با متن غیرحساس جایگزین و cloud clipboard را در نظر بگیرید.
  3. در انجمن، دامنه، UUID، رمز و مسیر را حذف و فقط نوع پروتکل و خطا را نگه دارید.
  4. در احتمال افشا، credential را سمت سرور rotate و مقدار قدیمی را باطل کنید.

چرا مهم است

دارنده لینک می‌تواند از سهمیه و هویت شما استفاده کند؛ حذف محلی دسترسی او را لغو نمی‌کند.

روش بررسی

از log و تصویر عمومی امکان بازسازی endpoint نیست و لینک قدیمی پس از rotate وصل نمی‌شود.

نکات مهم

محوکردن بخش کوچکی از QR کافی نیست؛ error correction ممکن است داده را بازیابی کند.

منابع رسمی

Latest security releaseUI security settings