छोड़कर सामग्री पर जाएँ
Read this post in: de_DEen_USes_ESfr_FRhi_INid_IDjapl_PLpt_PTru_RUvizh_CNzh_TW
Home » AI » उपयोगकर्ता प्रमाणीकरण और OAuth 2.0 प्रवाह गतिविधि आरेख

उपयोगकर्ता प्रमाणीकरण और OAuth 2.0 प्रवाह गतिविधि आरेख

A two-column hero banner graphic for a guide on visualizing secure user authentication. The left side features bold white text on a blue background: 'USER AUTHENTICATION & OAUTH 2.0 FLOWS' and 'Mastering Multi-Factor Auth, PKCE & Diagram-as-Code.' The right side displays a clean, blended technical activity diagram (image_2.png style) or schematic layout (image_4.png style) illustrating a complete OAuth 2.0 process flow with secure nodes and tokens, using a blue and white color scheme.

सुरक्षित उपयोगकर्ता प्रमाणीकरण और अधिकृति तर्क को डिज़ाइन करने के लिए निर्णायक स्पष्टता की आवश्यकता होती है। बहु-कारक प्रमाणीकरण (MFA) लूप से लेकर PKCE के साथ OAuth 2.0 प्राधिकरण कोड देने तक, टोकन आदान-प्रदान और सुरक्षा सीमाओं के दृश्यीकरण से महत्वपूर्ण कार्यान्वयन दोषों को रोका जा सकता है। यह मार्गदर्शिका सिस्टम वार्ड और विकासकर्ताओं के लिए चरण-दर-चरण UML गतिविधि आरेख उदाहरण, PlantUML स्रोत कोड और तैयार उपयोग के लिए AI प्रॉम्प्ट प्रदान करती है।



उदाहरण 1: MFA के साथ मानक उपयोगकर्ता नाम/पासवर्ड लॉगिन

यह गतिविधि आरेख पूर्ण प्रमाणीकरण प्रवाह को नक्शा बनाता है, जिसमें ब्रूट-फोर्स दर सीमा और बहु-कारक प्रमाणीकरण (MFA) टोकन प्रमाणीकरण शामिल है।

मुख्य मॉडलिंग अवधारणाएँ:

  • स्विमलेन विभाजन:UI (क्लाइंट एप्लिकेशन), API बैकएंड और डेटाबेस/पहचान प्रदाता को अलग करना।
  • शर्ती गार्ड शर्तें:पासवर्ड वैधता और खाता लॉक स्थिति का मूल्यांकन करना।

PlantUML कोड:

@startuml
|क्लाइंट एप्लिकेशन|
start
:उपयोगकर्ता नाम और पासवर्ड दर्ज करें;
:"साइन इन" पर क्लिक करें;

|प्रमाणीकरण API|
:अनुरोध पैकेट की पुष्टि करें;
अगर (दर सीमा पार कर गई है?) तो ([हाँ])
  |क्लाइंट एप्लिकेशन|
  :"बहुत अधिक अनुरोध" सूचना प्रदर्शित करें;
  stop
नहीं ([नहीं])
  |डेटाबेस / पहचान प्रदाता|
  :खाता और पासवर्ड हैश प्राप्त करें;
endif

|प्रमाणीकरण API|
अगर (पासवर्ड मेल खाता है?) तो ([नहीं])
  :असफल प्रयास गिनती बढ़ाएं;
  |क्लाइंट एप्लिकेशन|
  :"अमान्य प्रमाणीकरण" त्रुटि प्रदर्शित करें;
  stop
नहीं ([हाँ])
  |प्रमाणीकरण API|
  अगर (MFA सक्षम है?) तो ([हाँ])
    |क्लाइंट एप्लिकेशन|
    :6-अंकीय MFA कोड के लिए प्रश्न करें;
    :MFA कोड जमा करें;
    |प्रमाणीकरण API|
    अगर (MFA वैध है?) तो ([हाँ])
      :सत्र टोकन उत्पन्न करें;
    नहीं ([नहीं])
      |क्लाइंट एप्लिकेशन|
      :"अमान्य MFA कोड" त्रुटि प्रदर्शित करें;
      stop
    endif
  नहीं ([नहीं])
    |प्रमाणीकरण API|
    :सत्र टोकन उत्पन्न करें;
  endif
endif

|क्लाइंट एप्लिकेशन|
:JWT को सुरक्षित रूप से संग्रहीत करें और डैशबोर्ड पर पुनर्निर्देशित करें;
stop
@enduml

AI चैटबॉट प्रॉम्प्ट:

“MFA के साथ उपयोगकर्ता लॉगिन प्रक्रिया के लिए UML गतिविधि आरेख उत्पन्न करें। स्विमलेन का उपयोग करें: क्लाइंट एप्लिकेशन, प्रमाणीकरण API, और डेटाबेस/पहचान प्रदाता। दर सीमा की जांच करें, पासवर्ड हैश की पुष्टि करें, और यदि MFA सक्षम है, तो सत्र टोकन जारी करने से पहले 6-अंकीय कोड के लिए प्रश्न करें।”

उदाहरण 2: PKCE के साथ OAuth 2.0 प्राधिकरण कोड प्रवाह

प्रमाणीकरण कोड देने के साथ प्रूफ की लिए कोड एक्सचेंज (PKCE) के साथ OAuth 2.0 उद्योग मानक है सिंगल पेज एप्लिकेशन (SPAs) और मोबाइल एप्लिकेशन के लिए। कोड चुनौतियों और टोकन आदान-प्रदान के दृश्यीकरण से पूर्ण प्रोटोकॉल संगतता सुनिश्चित होती है।

मुख्य मॉडलिंग अवधारणाएँ:

  • समानांतर उत्पादन:उत्पादन करना कोड_सत्यापक और कोड चैलेंज ब्राउज़र लॉन्च करने से पहले समानांतर रूप से।
  • क्रॉस-डोमेन प्राधिकरण: क्लाइंट, प्राधिकरण सर्वर और संसाधन सर्वर के बीच रीडायरेक्ट का मैपिंग।

प्लांटयूएमएल कोड:

@startuml
|क्लाइंट एप्लिकेशन (एसपीए)|
start
fork
  :PKCE कोड वेरीफायर उत्पन्न करें;
fork again
  :PKCE कोड चैलेंज (SHA256) निकालें;
end fork
:चैलेंज के साथ ब्राउज़र को प्राधिकरण सर्वर पर रीडायरेक्ट करें;

|प्राधिकरण सर्वर|
:उपयोगकर्ता से लॉगिन और सहमति मांगें;
|उपयोगकर्ता|
:स्कोप्स को मंजूरी दें और प्राधिकृत करें;

|प्राधिकरण सर्वर|
:लघु जीवनकाल वाला प्राधिकरण कोड जारी करें;
:क्लाइंट रीडायरेक्ट यूआरआई पर रीडायरेक्ट करें;

|क्लाइंट एप्लिकेशन (एसपीए)|
:प्राधिकरण कोड निकालें;
:कोड + PKCE कोड वेरीफायर को टोकन एंडपॉइंट पर भेजें;

|प्राधिकरण सर्वर|
:कोड वेरीफायर को कोड चैलेंज के खिलाफ सत्यापित करें;
if (सत्यापन सफल?) then ([हाँ])
  :एक्सेस टोकन और रिफ्रेश टोकन जारी करें;
  |क्लाइंट एप्लिकेशन (एसपीए)|
  :मेमोरी में एक्सेस टोकन स्टोर करें;
  :सुरक्षित उपयोगकर्ता प्रोफाइल निकालें;
else ([असफल])
  |क्लाइंट एप्लिकेशन (एसपीए)|
  :प्राधिकरण त्रुटि प्रदर्शित करें;
endif
stop
@enduml

एआई चैटबॉट प्रॉम्प्ट:

“OAuth 2.0 प्राधिकरण कोड फ्लो के साथ PKCE के लिए एक एक्टिविटी डायग्राम बनाएं। कोड_वेरीफायर और कोड_चैलेंज के समानांतर निर्माण, प्राधिकरण सर्वर पर रीडायरेक्ट, उपयोगकर्ता सहमति, कोड रिडीम्पशन और टोकन सत्यापन को दिखाएं।”

उदाहरण 3: जेवीटी टोकन सत्यापन और साइलेंट रिफ्रेश फ्लो

एपीआई प्राधिकरण को सुरक्षित ढंग से प्रबंधित करने के लिए प्रत्येक अनुरोध पर JSON वेब टोकन (जेवीटी) की जांच करना आवश्यक है और उपयोगकर्ता अनुभव को बाधित किए बिना पृष्ठभूमि रिफ्रेश टोकन के माध्यम से समाप्त हो चुके टोकन को साइलेंट रूप से नवीनीकृत करना आवश्यक है।

मुख्य मॉडलिंग अवधारणाएं:

  • असिंक्रोनस रिकवरी लूप: एक नया एक्सेस टोकन मांगना जब एक 401 अनधिकृत प्रतिक्रिया को ध्यान में रखा जाता है।
  • सत्र समाप्ति प्रबंधन: जब रिफ्रेश टोकन स्वयं समाप्त हो जाता है, तो स्थानीय स्टोरेज को साफ करना और लॉगिन पर रीडायरेक्ट करना।

प्लांटयूएमएल कोड:

@startuml
|क्लाइंट एप्लिकेशन|
start
:बियरर टोकन के साथ एपीआई अनुरोध भेजें;

|एपीआई गेटवे|
:प्राधिकरण हेडर की जांच करें;
if (टोकन मान्य और समाप्त नहीं हुआ?) then ([मान्य])
  :अनुरोध को माइक्रोसर्विस को फॉरवर्ड करें;
  |क्लाइंट एप्लिकेशन|
  :एपीआई पेलोड डेटा प्राप्त करें;
  stop
else ([समाप्त / 401])
  |क्लाइंट एप्लिकेशन|
  :401 त्रुटि को ध्यान में रखें;
  :रिफ्रेश टोकन को प्राधिकरण एंडपॉइंट पर भेजें;
  
  |प्राधिकरण एपीआई|
  if (रिफ्रेश टोकन मान्य?) then ([हाँ])
    :नया एक्सेस टोकन जारी करें;
    |क्लाइंट एप्लिकेशन|
    :मेमोरी में एक्सेस टोकन अद्यतन करें;
    :मूल एपीआई अनुरोध को दोबारा प्रयास करें;
    stop
  else ([समाप्त / रद्द किया गया])
    |क्लाइंट एप्लिकेशन|
    :स्टोर्ड टोकन को साफ करें;
    :उपयोगकर्ता को लॉगिन स्क्रीन पर रीडायरेक्ट करें;
    stop
  endif
endif
@enduml

एआई चैटबॉट प्रॉम्प्ट:

“जेवीटी टोकन सत्यापन और साइलेंट रिफ्रेश दिखाने वाला एक एक्टिविटी डायग्राम बनाएं। यदि एक्सेस टोकन मान्य है, तो एपीआई पेलोड प्रदान करें। यदि समाप्त हो गया है (401), तो साइलेंट टोकन रिफ्रेश का प्रयास करें। यदि रिफ्रेश टोकन भी समाप्त हो गया है, तो स्थानीय स्टोरेज को साफ करें और लॉगिन स्क्रीन पर रीडायरेक्ट करें।”

सुरक्षा और प्राधिकरण वर्कफ्लो के लिए प्रॉम्प्ट इंजीनियरिंग

जब किसी एआई एक्टिविटी डायग्राम टूल के साथ सुरक्षा प्रोटोकॉल के मॉडलिंग के समय, सटीक शब्दावली यह सुनिश्चित करती है कि औपचारिक सुरक्षा सीमाओं को स्पष्ट रूप से मैप किया जाता है:

  • सटीक सुरक्षा सामग्री के नाम बताएं: टोकन, सत्यापन कोड और हैश (उदाहरण के लिए, “जेवीटी एक्सेस टोकन”, “कोड_चैलेंज”, “bcrypt हैश”) ताकि AI नोड्स को सही तरीके से लेबल कर सके।
  • खुशहाल और अखुशहाल रास्तों दोनों को परिभाषित करें: विफलता के प्रवाह को स्पष्ट रूप से निर्दिष्ट करें (उदाहरण के लिए, “यदि MFA विफल होता है, तो एक त्रुटि दिखाएं। यदि दर सीमा पार कर जाती है, तो 429 बहुत अधिक अनुरोध लौटाएं”).
  • विश्वास सीमाओं को निर्दिष्ट करें: क्लाइंट-साइड निष्पादन (अविश्वसनीय ब्राउज़र/मोबाइल ऐप) और सर्वर-साइड निष्पादन (विश्वसनीय API गेटवे/डेटाबेस) के बीच अंतर स्पष्ट करने के लिए स्विमलेन का उपयोग करें।

विजुअल पैराडाइम में डायग्राम-एज-कोड के साथ एआई उत्पादन को जोड़ना

सुरक्षा आर्किटेक्चर डिज़ाइन करने के लिए तेजी से पुनरावृत्ति और कठोर संस्करण नियंत्रण की आवश्यकता होती है। दएआई डायग्रामिंग चैटबॉट विजुअल पैराडाइम में एक पूर्ण एंड-टू-एंड कार्यप्रणाली प्रदान करता है:

  • संवादात्मक प्रमाणीकरण डायग्राम उत्पादन: जटिल सुरक्षा प्रोटोकॉल के साथ एआई यूएमएल टूल को प्रॉम्प्ट करें, और सेकंडों में सिंटैक्टिकली सही प्लांटयूएमएल या मेरमाइड कोड प्राप्त करें।
  • VPasCode के साथ संपादित करें: उत्पादित प्रमाणीकरण डायग्राम को सीधे निर्यात करें VPasCode संपादन करने के लिए।
  • ओपनडॉक्स में सुरक्षा एसओपी: ओपनडॉक्स में एक्टिविटी डायग्राम्स को एम्बेड करें ताकि व्यापक सुरक्षा आर्किटेक्चर समीक्षा, डेवलपर ऑनबोर्डिंग गाइड और SOC 2 / ISO 27001 ऑडिट दस्तावेज़ीकरण बनाया जा सके।
  • इंटरैक्टिव सत्र साझाकरण: सहकर्मी डेवलपर्स और सुरक्षा ऑडिटर्स के साथ सीधे चैट सत्र URL साझा करें ताकि त्वरित सहयोगी प्रतिक्रिया मिल सके।

वेब के माध्यम से VP ऑनलाइन डेलक्स एडिशन या अपने डेस्कटॉप IDE परिवेश में VP डेस्कटॉप प्रोफेशनल एडिशन.

अक्सर पूछे जाने वाले प्रश्न

ओएथ 2.0 के लिए यूएमएल एक्टिविटी डायग्राम्स के बजाय सीक्वेंस डायग्राम्स क्यों चुनें?

जबकि क्रम आरेख तंत्रों के बीच समय-क्रमबद्ध संदेश प्रसारण को दिखाने में उत्कृष्ट हैं, गतिविधि आरेख निर्णय तर्क, शर्ती टोकन ताजा करने और समानांतर कार्यों (जैसे समानांतर PKCE हैश उत्पादन) को दर्शाने में बेहतर हैं।

क्या मैं उत्पन्न प्राथमिकता आरेखों को VP डेस्कटॉप में संपादित करने के लिए निर्यात कर सकता हूँ?

हाँ। AI डायग्रामिंग चैटबॉट द्वारा उत्पन्न आरेखों को विजुअल पैराडाइम डेस्कटॉप या विजुअल पैराडाइम ऑनलाइन में सीधे खोला और संपादित किया जा सकता है ताकि विज़ुअल रूप से बेहतर बनाया जा सके।

क्या AI चैटबॉट सुरक्षा आरेखों के लिए कम सिंटैक्स त्रुटि दर की गारंटी देता है?

हाँ। सामान्य AI चैट उपकरणों के विपरीत, विजुअल पैराडाइम विशेष रूप से वैध UML और PlantUML आरेख सिंटैक्स उत्पन्न करने के लिए डिज़ाइन किए गए विशेषज्ञ, अच्छी तरह से प्रशिक्षित मॉडलों का उपयोग करता है जिनकी त्रुटि दर अत्यंत कम है।