Şifreler, hız sınırları ve e-postasız hesaplar
Blocks Beyond The Stars'ı çocuklar da oynuyor. Bu, yalnızca oyun tasarımını değil, arkasındaki güvenlik mühendisliğini de şekillendiriyor. Üç örnek.
E-postasız hesaplar, bilerek. Bizde bir oyuncu hesabı için e-posta adresi gerekmiyor. Bu eksik bir özellik değil, bir karar: özellikle genç oyuncuların mümkün olduğunca az kişisel verisini istiyoruz. Saklamadığımız şey kaybolamaz. (Madalyonun dürüst öbür yüzü: bu yüzden e-postayla "şifremi unuttum" yok. Bunu açıkça söylüyoruz.)
Dünya şifreleri, doğru şekilde. Dünyanızı korursanız şifreniz asla düz metin olarak saklanmaz, PBKDF2 özeti olarak saklanır; biz bile okuyamayız. Şifre, dünya uyandırılmadan önce denetlenir, böylece yabancılar sırf katılmayı deneyerek başkalarının dünyalarını başlatamaz. Ve 15 dakika içinde on başarısız denemeden sonra, deneme yanılma saldırılarına karşı bir bekleme süresi devreye giriyor.
Otomatik bekçiler. Kodumuz, GitHub'ın statik güvenlik analizi olan CodeQL'den geçiyor. Bizi gerçekten yakaladı: bir dil çerezi başlangıçta Secure ve HttpOnly bayrakları olmadan ayarlanmıştı; zararsız gibi geliyor ama gereksiz yere saldırıya açık. Düzeltildi ve o zamandan beri her yeni uyarıya bakıyoruz.
Ortak nokta: bizim için güvenlik bir departman değil, küçük ve tutarlı kararlar dizisi. İnsanın kendi çocuğuna verdiği bir oyun için doğru hissettiren tek yol bu.
Yorumlar