Yazılım Kalitesi ve Mobil / Uygulama ve satın alma rehberi

Mobil Deep Link: Doğru Ekrana Güvenli Yönlendirme

Deep link, kullanıcıyı uygulamanın belirli ekranına götürebilir; fakat bağlantının taşıdığı kayıt kimliği o kayda erişim hakkı vermez. Yönlendirme ve yetkilendirme ayrı sorumluluklardır.

Bağlantının neyi açacağını açık tanımlayın

Ürün sayfası, sipariş detayı ve onay ekranı aynı bağlantı türü gibi ele alınmamalıdır. Her rota için gerekli parametreler, kimlik doğrulama ihtiyacı ve hata davranışı yazılsın. Bilinmeyen parametreler uygulamanın rastgele ekran açmasına neden olmamalıdır.

Android dokümantasyonu farklı deep link türlerini ve doğrulanmış App Links yaklaşımını ayırır. [1] Kullanılan alan adı ve uygulama ilişkisinin kurulması yönlendirmenin önemli parçasıdır. Bu teknik ilişki, iş verisine erişim kontrolünün yerine geçmez.

URL’yi işlem talimatı olarak çalıştırmayın

Bağlantıyı açmak doğrudan sipariş iptali veya hesap değişikliği yapmamalıdır. Bağlantı ilgili ekrana götürebilir; yan etkili işlem ayrı onay ve sunucu doğrulaması gerektirir. Parametrelerin istemciye ulaşması, güvenilir olduklarını göstermez.

OWASP yetkilendirme ilkeleri her istekte uygun erişim kontrolünü vurgular. [2] Deep link üzerinden gelen kullanıcı da normal menüden gelen kullanıcıyla aynı sınırda kalmalıdır. Menüde görünmeyen bir kaydı doğrudan adresle açma senaryosu test edilmelidir.

Örnek: sipariş bağlantısı başka kullanıcıya iletiliyor

Varsayımsal müşteri sipariş bildirimini bir arkadaşına gönderiyor. Arkadaş bağlantıya dokunduğunda sipariş ayrıntısını görmemelidir. Giriş yaptığı hesabın o kayda yetkisi yoksa uygulama güvenli bir açıklama ve uygun geri dönüş sunmalıdır. “Linki bilen açar” yaklaşımı özel kayıtlar için yeterli değildir.

Örnek karar ve kabul kontrolleri
Açılış durumuBeklenen yönlendirmeGüvenlik kontrolü
Oturum açık ve yetkiliİlgili kayıtGüncel kayıt yetkisi
Oturum kapalıGiriş ve kontrollü dönüşGiriş sonrası yeniden kontrol
Başka hesap açıkUygun açıklamaVeri göstermeden ret
Kayıt kaldırılmışAnlaşılır boş durumEski içeriği sızdırmama

Örnek, sosyal paylaşımı yasaklayan bir yaklaşım değildir. Paylaşılabilir ürün sayfası ile özel sipariş kaydı farklı erişim politikalarına sahiptir.

Giriş sonrası dönüş yolunu koruyun

Kullanıcı giriş yaptıktan sonra hangi ekrana döneceği uygulamanın izin verilen rotalarıyla sınırlandırılmalıdır. Dışarıdan gelen herhangi bir dönüş adresine kör yönlendirme yapılmamalıdır. Açılış bağlamı giriş sırasında korunmalı ama yeniden doğrulanmalıdır.

Birden fazla hesap veya kuruluş seçimi varsa son seçilen bağlamın ilgili kayda uygunluğu kontrol edilsin. Kullanıcının yanlış şirkette olduğu durumda sistem doğru kaydı başka bağlamdan sessizce göstermemelidir. Açık seçim ve güvenli erişim sınırı birlikte gerekir.

Eski bağlantıları ve uygulamasız durumu planlayın

Yeni sürümde ekran adı değiştiğinde eski e-posta ve bildirim bağlantıları yaşamaya devam edebilir. Rota sürümü, yönlendirme veya açıklayıcı alternatif sayfa ihtiyacı değerlendirilmelidir. Uygulama kurulu değilse webde hangi içerik sunulacağı da belirlenmelidir.

Mobil platform davranışları ve tarayıcı tercihlerinin etkisi test kapsamına alınmalıdır. Tek cihazda çalışan bağlantının bütün desteklenen sürümlerde aynı deneyimi verdiğini varsaymayın. Mağaza yönlendirmesiyle kayıt erişimini birbirine karıştırmayın; kurulum sonrası bağlamın korunacağı ancak gerçekten uygulanmışsa söylenmelidir.

Teslimde bağlantı matrisi isteyin

E-posta, SMS, QR, web sayfası ve uygulama içi kaynaklardan açılışları temsilî cihazlarla test edin. Uygulama kapalı, arka planda ve açıkken davranışı inceleyin. Yetkisiz, eksik ve bozuk parametreler de test setinde bulunsun.

Teslim dosyası izin verilen rotaları, parametreleri ve hata ekranlarını içersin. Deep link sistemi yalnızca pazarlama tıklamasını değil, kullanıcının güvenli biçimde doğru işi tamamlamasını desteklemelidir.

Sık sorulan sorular

### Doğrulanmış alan adı bağlantısı veriyi güvenli yapar mı? Yönlendirme ilişkisinin doğrulanmasına yardımcı olur; kayıt erişimini tek başına çözmez. Kullanıcı ve kaynak yetkisi sunucuda ayrıca kontrol edilmelidir.

Bir linke dokununca işlemi hemen tamamlatabilir miyim?

Görüntüleme ile yan etkili işlem ayrılmalıdır. Kritik değişiklikler için açık kullanıcı niyeti, uygun onay ve güncel iş kuralları gerekir.

Teknik kaynaklar

  1. Android: deep link ve App Links
  2. OWASP: yetkilendirme kontrolü

Kaynaklar teknik kavramları destekler. Örnek tablolar ve senaryolar önerilen çalışma araçlarıdır; gerçek müşteri sonucu, bağımsız denetim veya platform garantisi değildir. Uygulama öncesinde kullanılan ürünün güncel koşulları kontrol edilmelidir.

Bu ihtiyacı çalışan bir sisteme dönüştürelim.

Mevcut sisteminizi, sorun yaşadığınız iş akışını ve beklediğiniz sonucu paylaşın. Ganz Dijital ile projenizin kapsamını ve kabul koşullarını netleştirin.

İlgili hizmeti inceleWhatsApp üzerinden görüşelim →

Hazırlama notu: İçerik, belirtilen kaynaklar ve özgün örnek senaryolar kullanılarak yapay zekâ desteğiyle hazırlanmıştır. Sayısal örnekler aksi belirtilmedikçe varsayımsaldır. İşletmeye özel güvenlik, hukuki ve operasyonel gereksinimler ayrıca değerlendirilmelidir.