Küme-2 — Yerel Parola: Kayıt, Giriş ve Kurtarma
Dilim-1A · Kabul SLICE-bütünüyle (PILOT-SLICE-1A).
Özet
E-posta/parola kimlik-yönteminin üç yüzü: kayıt, giriş, kurtarma. Kullanıcı tekil gerçek-kişi kimliğine bu yöntemle bağlanabilir; aynı e-posta ikinci bir person AÇMAZ.
Kapsanan use-case'ler
UC-02 — E-posta ve parola ile kayıt
1. Nedir? — E-posta mevcutsa yeni-person AÇILMAZ → giriş/kurtarmaya yönlendirilir. Username pilot-kapsamı-DIŞIDIR (giriş salt-e-posta; yer-gerçeği de böyle).
2. Aktörler, Sınıf ve Uygulanabilirlik — Aktör: hesapsız ziyaretçi.
3. Amaç / Kullanıcı Sonucu — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
4. Tetikleyici — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
5. Ön Koşullar — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
6. Beklenen Davranış — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
7. Alternatif / İstisna / Red Akışları — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
8. Beklenen Sonuç / Son Koşul — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
9. Kabul Kriterleri — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
10. Kapsam Dışı — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
11. İzlenebilirlik — Parent-UCG üyesi. Atomik traceability henüz beyan-edilmedi (UCSTD-001 §3).
12. Governance ve Durum — governance_mode: INHERITED_FROM_PACKAGE · statü parent-UCG'den MİRAS (ayrı acceptance-event DEĞİL; UCSTD-001 §3).
UC-04 — Parola ile giriş
1. Nedir? — Başarılı doğrulama oturum açar; başarısız denemeler brute-force korumasına tabidir.
2. Aktörler, Sınıf ve Uygulanabilirlik — Aktör: kayıtlı kullanıcı.
3. Amaç / Kullanıcı Sonucu — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
4. Tetikleyici — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
5. Ön Koşullar — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
6. Beklenen Davranış — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
7. Alternatif / İstisna / Red Akışları — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
8. Beklenen Sonuç / Son Koşul — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
9. Kabul Kriterleri — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
10. Kapsam Dışı — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
11. İzlenebilirlik — Parent-UCG üyesi. Atomik traceability henüz beyan-edilmedi (UCSTD-001 §3).
12. Governance ve Durum — governance_mode: INHERITED_FROM_PACKAGE · statü parent-UCG'den MİRAS (ayrı acceptance-event DEĞİL; UCSTD-001 §3).
UC-19 — Hesap-kurtarma (parola-sıfırlama)
1. Nedir? — Reset-akışı hesap-varlığını SIZDIRMAZ (yanıt-eşitliği); token tek-kullanımlık ve süreli.
2. Aktörler, Sınıf ve Uygulanabilirlik — Aktör: parolasını kaybetmiş kullanıcı.
3. Amaç / Kullanıcı Sonucu — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
4. Tetikleyici — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
5. Ön Koşullar — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
6. Beklenen Davranış — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
7. Alternatif / İstisna / Red Akışları — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
8. Beklenen Sonuç / Son Koşul — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
9. Kabul Kriterleri — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
10. Kapsam Dışı — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).
11. İzlenebilirlik — Parent-UCG üyesi. Atomik traceability henüz beyan-edilmedi (UCSTD-001 §3).
12. Governance ve Durum — governance_mode: INHERITED_FROM_PACKAGE · statü parent-UCG'den MİRAS (ayrı acceptance-event DEĞİL; UCSTD-001 §3).
Güvenlik-sözleşmesi (AI-CEO eklentileri — kural-olarak)
- Brute-force koruması: deneme-sınırlama/yavaşlatma (mevcut login-throttle yer-gerçeği REUSE-tabanı).
- Hesap-enumeration önleme: kayıt/giriş/reset yanıtları hesap-varlığını ayırt ettirmez.
- Reset-token güvenliği: tek-kullanım · süreli · tahmin-dirençli · yeniden-kullanım REDDİ.
- Re-auth: hassas işlemler (kimlik-bağlama, yöntem-kaldırma, kapatma-talebi) yeniden-doğrulama ister (UC-24 pilota-kural — SCN Ek-UC tablosu).
Gerçeklik-denetimi notu (K55 — REUSE)
Breeze register/login/verify/reset akışları CANLI (routes/auth.php + MustVerifyEmail aktif). Bu küme büyük ölçüde MEVCUT davranışın kural-sözleşmesidir; yeni-inşa güvenlik-sözleşmesinin eksik kalan parçalarıyla sınırlı (enumeration-eşitliği, reset-token süre-politikası, re-auth kapsam-listesi).
İlgili misuse-vakaları (SCN 35-listesinden)
№18 credential-stuffing/password-spray · №19 brute-force · №20 enumeration · №21 reset-token tahmini/tekrar-kullanımı · №22 reset-linki yanlış-kanal · №25 yetki-değişiminde oturum yeniden-üretilmemesi.
Kabul-kriterleri (SCN 20-listesinden ilgililer)
- (10) E-posta mevcutken ikinci person açılmaz → giriş/kurtarmaya yönlendirme.
- (17) Hassas işlemler re-auth gerektirir.
- (20) Kimlik-doğrulama yüzeyleri enumeration-dirençli + brute-force korumalı.
- (19-izdüşüm) Oturum/token yaşam-döngüsü SLA-çerçevesine tabidir — X/Y değerleri ADR'de.
Downstream-ADR işaretleri (forward-flag)
- → ADR: Session/token yaşam-döngüsü — R3 / human_ceo (SLA X/Y + oturum-yeniden-üretim + reset-token süresi burada karara bağlanır; güvenlik-ağırlığı bu kapıda).
- → ADR: Audit ve güvenlik-olayları (başarısız-deneme/reset olay-modeli).
Bağımlılıklar (CAN-GOV-UCDEP-001)
Bağımlılık-listesi BEYAN EDİLMEMİŞTİR (dependency_analysis: pending). decision_ready İLANI YOKTUR.
İzlenebilirlik
upstream: CAN-REQ-SCN-001. governed_by: CAN-GOV-UCDEP-001. downstream: türetilir.
CAN-REQ-UCG-002 · requirements/normative · governance_status: accepted (charter_appointed_owner R2-kabulü, 3 Tem 2026 — use-case-SCOPE kabulü; impl/ADR/downstream-güvenlik-kararları AYRI kapılar).