بعد از این درس دقیقاً چه بلدی؟
- موضوع «Access token» را با زبان ساده برای فرد دیگری توضیح میدهی.
- مثال همین درس را خطبهخط میخوانی و خروجی آن را پیشبینی میکنی.
- کد را تغییر میدهی، نتیجه یا ساختار آن را بررسی میکنی و خطا را مرحلهای اصلاح میکنی.
کارت شناسایی و مجوز اتاق
شناختن نام فرد به معنی اجازه ورود به همه اتاقها نیست. هویت و دسترسی دو بررسی جدا هستند.
Authentication هویت را ثابت میکند و Authorization اجازه انجام کار را میسنجد. Token باید کوتاهعمر، محدود و قابل ابطال باشد؛ JWT راهحل خودکار همه مسائل نیست.
چرا مهم است؟ این مفهوم یکی از آجرهای مسیر حرفهای PHP است. فعلاً لازم نیست همه جزئیات را حفظ کنی؛ باید دلیل استفاده و اثر هر خط را بفهمی.
اولین تمرین تو: سرور ابتدا Token را اعتبارسنجی، سپس بررسی میکند user_id سفارش با کاربر فعلی برابر و وضعیت قابل ویرایش است.
اول بفهم، بعد کد بنویس
Access token
مجوز کوتاهعمر برای درخواست API است.
Refresh token
برای گرفتن Access Token تازه با حفاظت بیشتر استفاده میشود.
Scope/Policy
دامنه دقیق عملیات مجاز را تعیین میکند.
ویرایش سفارش توسط صاحب آن
سرور ابتدا Token را اعتبارسنجی، سپس بررسی میکند user_id سفارش با کاربر فعلی برابر و وضعیت قابل ویرایش است.
قطعهها را به ترتیب درست بچین
روی هر قطعه بزن تا وارد پاسخ شود؛ برای برگرداندن دوباره روی آن بزن. با دکمههای جابهجایی هم میتوانی بدون کشیدن و رهاکردن ترتیب را اصلاح کنی.
کد را کامل کن و ساختار آن را بررسی کن
این درس وارد قابلیتهای سروری یا حرفهای شده است. برای امنیت سایت، کد دلخواه روی سرور اجرا نمیشود؛ بررسیگر، وجود اجزای ضروری و منطق مورد انتظار را کنترل میکند و راهنمای اصلاح میدهد.
کد را کامل کن و «بررسی ساختار» را بزن.
این مثال خطبهخط چه میگوید؟
فعلاً حفظ نکن؛ هر خط را به یک جمله ساده تبدیل کن.
- 1
<?phpاز اینجا مفسر PHP شروع به خواندن کد میکند.
- 2
$user = $auth->requireUser($request);یک مقدار با نام $user نگهداری میشود تا در خطهای بعد دوباره استفاده شود.
- 3
$order = $orders->findOrFail($orderId);یک مقدار با نام $order نگهداری میشود تا در خطهای بعد دوباره استفاده شود.
- 4
if ($order->userId !== $user->id) {یک پرسش درست/نادرست بررسی میشود و مسیر اجرای بعدی را تعیین میکند.
- 5
throw new Forbidden("اجازه ویرایش این سفارش را نداری");این خط بخشی از منطق اصلی مثال است؛ نامها و علامتها را از راست به چپ، بخشبهبخش بخوان.
- 6
}مرز یک بلوک یا فراخوانی در اینجا باز یا بسته میشود.
- 7
$policy->assertCanEdit($order);این خط بخشی از منطق اصلی مثال است؛ نامها و علامتها را از راست به چپ، بخشبهبخش بخوان.
راهنماییها مرحلهای هستند؛ اول خودت پیام خطا را بخوان.
سناریوی Token منقضی، دزدیدهشده و کاربر بدون مجوز را طراحی کن.
از ساده به چالشی، بدون پرش
یکی از مقدارهای مثال را عوض کن، خروجی را روی کاغذ حدس بزن و سپس بررسی کن.
سناریوی Token منقضی، دزدیدهشده و کاربر بدون مجوز را طراحی کن.
سناریوی «ویرایش سفارش توسط صاحب آن» را با نامهای واضحتر و یک حالت تازه گسترش بده.
این سه اشتباه را انجام نده
یکیدانستن Login با مجوز همه عملیات
Token بدون زمان انقضا
قرار دادن داده محرمانه داخل Payload قابل خواندن JWT
5 پرسش کوتاه؛ مطمئن شو واقعاً یاد گرفتهای
برای هر پرسش یک پاسخ انتخاب کن. بعد از هر انتخاب، دلیل پاسخ را همانجا میبینی.
Authorization چه چیزی را بررسی میکند؟
کدام توضیح، «Access token» را دقیقتر بیان میکند؟
بهترین قدم بعد از خواندن مثال این درس چیست؟
کدام روش نشان میدهد این درس را واقعاً فهمیدهای؟
کدام رفتار احتمال خطا را در همین موضوع بیشتر میکند؟
درس را فقط وقتی تمام کن که کد را تغییر دادهای
دیدن آموزش کافی نیست؛ یک مقدار را تغییر بده، خروجی را پیشبینی کن و بعد اجرا بزن.