Skip to main content

Küme-2 — Yerel Parola: Kayıt, Giriş ve Kurtarma

Dilim-1A · Kabul SLICE-bütünüyle (PILOT-SLICE-1A).

Özet

E-posta/parola kimlik-yönteminin üç yüzü: kayıt, giriş, kurtarma. Kullanıcı tekil gerçek-kişi kimliğine bu yöntemle bağlanabilir; aynı e-posta ikinci bir person AÇMAZ.

Kapsanan use-case'ler

UC-02 — E-posta ve parola ile kayıt

1. Nedir? — E-posta mevcutsa yeni-person AÇILMAZ → giriş/kurtarmaya yönlendirilir. Username pilot-kapsamı-DIŞIDIR (giriş salt-e-posta; yer-gerçeği de böyle).

2. Aktörler, Sınıf ve Uygulanabilirlik — Aktör: hesapsız ziyaretçi.

3. Amaç / Kullanıcı Sonucu — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

4. Tetikleyici — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

5. Ön Koşullar — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

6. Beklenen Davranış — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

7. Alternatif / İstisna / Red Akışları — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

8. Beklenen Sonuç / Son Koşul — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

9. Kabul Kriterleri — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

10. Kapsam Dışı — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

11. İzlenebilirlik — Parent-UCG üyesi. Atomik traceability henüz beyan-edilmedi (UCSTD-001 §3).

12. Governance ve Durumgovernance_mode: INHERITED_FROM_PACKAGE · statü parent-UCG'den MİRAS (ayrı acceptance-event DEĞİL; UCSTD-001 §3).

UC-04 — Parola ile giriş

1. Nedir? — Başarılı doğrulama oturum açar; başarısız denemeler brute-force korumasına tabidir.

2. Aktörler, Sınıf ve Uygulanabilirlik — Aktör: kayıtlı kullanıcı.

3. Amaç / Kullanıcı Sonucu — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

4. Tetikleyici — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

5. Ön Koşullar — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

6. Beklenen Davranış — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

7. Alternatif / İstisna / Red Akışları — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

8. Beklenen Sonuç / Son Koşul — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

9. Kabul Kriterleri — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

10. Kapsam Dışı — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

11. İzlenebilirlik — Parent-UCG üyesi. Atomik traceability henüz beyan-edilmedi (UCSTD-001 §3).

12. Governance ve Durumgovernance_mode: INHERITED_FROM_PACKAGE · statü parent-UCG'den MİRAS (ayrı acceptance-event DEĞİL; UCSTD-001 §3).

UC-19 — Hesap-kurtarma (parola-sıfırlama)

1. Nedir? — Reset-akışı hesap-varlığını SIZDIRMAZ (yanıt-eşitliği); token tek-kullanımlık ve süreli.

2. Aktörler, Sınıf ve Uygulanabilirlik — Aktör: parolasını kaybetmiş kullanıcı.

3. Amaç / Kullanıcı Sonucu — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

4. Tetikleyici — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

5. Ön Koşullar — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

6. Beklenen Davranış — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

7. Alternatif / İstisna / Red Akışları — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

8. Beklenen Sonuç / Son Koşul — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

9. Kabul Kriterleri — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

10. Kapsam Dışı — N/A — v1-kaynakta ayrı bölüm yok (format-only 🅐-normalize; içerik §Kapsanan/paket-bölümlerde; UCSTD-001 §6).

11. İzlenebilirlik — Parent-UCG üyesi. Atomik traceability henüz beyan-edilmedi (UCSTD-001 §3).

12. Governance ve Durumgovernance_mode: INHERITED_FROM_PACKAGE · statü parent-UCG'den MİRAS (ayrı acceptance-event DEĞİL; UCSTD-001 §3).

Güvenlik-sözleşmesi (AI-CEO eklentileri — kural-olarak)

  • Brute-force koruması: deneme-sınırlama/yavaşlatma (mevcut login-throttle yer-gerçeği REUSE-tabanı).
  • Hesap-enumeration önleme: kayıt/giriş/reset yanıtları hesap-varlığını ayırt ettirmez.
  • Reset-token güvenliği: tek-kullanım · süreli · tahmin-dirençli · yeniden-kullanım REDDİ.
  • Re-auth: hassas işlemler (kimlik-bağlama, yöntem-kaldırma, kapatma-talebi) yeniden-doğrulama ister (UC-24 pilota-kural — SCN Ek-UC tablosu).

Gerçeklik-denetimi notu (K55 — REUSE)

Breeze register/login/verify/reset akışları CANLI (routes/auth.php + MustVerifyEmail aktif). Bu küme büyük ölçüde MEVCUT davranışın kural-sözleşmesidir; yeni-inşa güvenlik-sözleşmesinin eksik kalan parçalarıyla sınırlı (enumeration-eşitliği, reset-token süre-politikası, re-auth kapsam-listesi).

İlgili misuse-vakaları (SCN 35-listesinden)

№18 credential-stuffing/password-spray · №19 brute-force · №20 enumeration · №21 reset-token tahmini/tekrar-kullanımı · №22 reset-linki yanlış-kanal · №25 yetki-değişiminde oturum yeniden-üretilmemesi.

Kabul-kriterleri (SCN 20-listesinden ilgililer)

  • (10) E-posta mevcutken ikinci person açılmaz → giriş/kurtarmaya yönlendirme.
  • (17) Hassas işlemler re-auth gerektirir.
  • (20) Kimlik-doğrulama yüzeyleri enumeration-dirençli + brute-force korumalı.
  • (19-izdüşüm) Oturum/token yaşam-döngüsü SLA-çerçevesine tabidir — X/Y değerleri ADR'de.

Downstream-ADR işaretleri (forward-flag)

  • ADR: Session/token yaşam-döngüsü — R3 / human_ceo (SLA X/Y + oturum-yeniden-üretim + reset-token süresi burada karara bağlanır; güvenlik-ağırlığı bu kapıda).
  • → ADR: Audit ve güvenlik-olayları (başarısız-deneme/reset olay-modeli).

Bağımlılıklar (CAN-GOV-UCDEP-001)

Bağımlılık-listesi BEYAN EDİLMEMİŞTİR (dependency_analysis: pending). decision_ready İLANI YOKTUR.

İzlenebilirlik

upstream: CAN-REQ-SCN-001. governed_by: CAN-GOV-UCDEP-001. downstream: türetilir.


CAN-REQ-UCG-002 · requirements/normative · governance_status: accepted (charter_appointed_owner R2-kabulü, 3 Tem 2026 — use-case-SCOPE kabulü; impl/ADR/downstream-güvenlik-kararları AYRI kapılar).