Ana içeriğe geç

Context Geçişi ve Son-Workspace Güvenliği

Kural

Her context-geçişinde yeni context'in erişim-hakkı yeniden doğrulanır; eski context'in authority'si taşınmaz. Hatırlanan son-workspace geçersiz/erişilemez ise açılmaz; güvenli personal-fallback uygulanır (hata-ekranı değil, çalışır güvenli bağlam). Context-resolver hatası fail-closed'dur: bağlam çözülemiyorsa erişim verilmez. URL/ID/payload manipülasyonu ile context-doğrulaması atlatılamaz.

Gerekçe

Context-geçişi, çok-kiracılı modelde yetki-sınırlarının kesiştiği en riskli andır. Yetkinin "yolculukta taşınması" veya belirsizlikte "açık kalması" doğrudan cross-tenant sızıntı üretir.

Test edilebilir hükümler

  • A-organization yetkisiyle B-organization context'i açma denemesi (switcher veya doğrudan URL/ID) RED döner.
  • Erişimi kalkmış son-workspace ile login sonrası kullanıcı personal-fallback'e düşer; hata-döngüsü veya boş-ekran gözlenmez.
  • Resolver-exception/timeout senaryosunda korumalı istek DENY döner (açık-varsayılan yok).
  • Payload'da context-id değiştirme denemeleri server-side doğrulamaya takılır ve audit-izi bırakır.

Kapsam

Context-switcher, login-sonrası yönlendirme, son-workspace-hatırlama ve tüm context-bağımlı korumalı yüzeyler. Kapsanan UC'ler: UC-14/15/16/33 (devralınan, CAN-REQ-UCG-006) + UC-OAM-014 arayüzü. Resolver-mimarisi CAN-DEC-ADR-007 kapsamındadır.