Рано или поздно инструмент Bluesky попросит вас авторизовать его. Есть два пути, они не одинаково безопасны, и стоит тридцать секунд, чтобы понять, какой из них вам предлагают.
Пароли приложений: второй ключ от той же двери
Пароль приложения , это дополнительный пароль, который вы создаете в разделе Настройки → Конфиденциальность и безопасность → Пароли приложений. Похоже на abcd-efgh-ijkl-mnop. Вы передаете его инструменту вместо своего настоящего пароля.
Что это вам даст:
- Вы никогда не передаете свой настоящий пароль учетной записи.
- Вы можете отозвать пароль одного приложения, ничего больше не меняя.
- Каждый инструмент может быть свой, чтобы вы знали, кого отрезать.
Что это не дает вам:
- Область действия. С помощью пароля приложения можно делать почти все, что может ваша учетная запись: публиковать сообщения, подписываться на них, отписываться, ставить лайки, редактировать свой профиль. Пароля приложения «только для чтения» не существует. (Bluesky добавил возможность прямого доступа к сообщениям; все остальное включено по умолчанию.)
- Срок действия. Действует до тех пор, пока вы его не отзовете.
Итак, правило простое: вставляйте пароль приложения только в то, что вы доверяете публиковать от своего имени, потому что это именно то, что вы авторизуете.
OAuth: дверь с замком, которым вы управляете
Протокол AT теперь имеет правильный OAuth, и именно его должны использовать новые приложения. Процесс будет выглядеть знакомым по каждой кнопке «Войти через…»: приложение отправляет вас на ваш собственный сервер, вы подтверждаете, вы снова авторизуетесь. Приложение вообще никогда не видит пароль.
Что меняется на практике:
- Нечего копировать и вставлять. Одна кнопка.
- Токены, а не пароли. Приложение получает токен, срок действия которого истекает, и он обновляется; украденная база данных токенов устаревает, а украденный пароль приложения , нет.
- Отзыв это что-то значит. Вы можете увидеть приложение в настройках своей учетной записи и отключить его, не трогая ничего больше.
- Запросы привязаны к ключу. Протокол использует DPoP, который привязывает каждый запрос к ключу, хранящемуся в приложении, поэтому одного токена, перехваченного при передаче, недостаточно.
Собственные рекомендации Bluesky заключаются в том, что приложения с входом конечного пользователя должны использовать OAuth, а пароли приложений остаются приемлемыми для ботов и сценариев командной строки. Ожидайте, что шаг «вставить пароль приложения» исчезнет из хороших инструментов в течение следующего года.
Как отозвать доступ в любом случае
- Пароль приложения: Настройки → Конфиденциальность и безопасность → Пароли приложений → удалите тот, который вы предоставили. Инструмент сразу перестает работать.
- OAuth: в той же области настроек перечислены авторизованные приложения; отозвать там.
Сделайте это в тот момент, когда перестанете использовать инструмент. Это ничего не стоит и закрывает дверь.
Краткий контрольный список, прежде чем что-либо авторизовать
- Оно объясняет, что оно будет делать? «Управляйте своими подписчиками» , это обещание, которое вы можете проверить. «Расширять свой аккаунт» , нет.
- Нужно ли вообще писать? Аналитическая панель, которая только читает ваш график, не требует никаких учетных данных, протокол AT предоставляет следующий график публично. Если инструмент, доступный только для чтения, запрашивает пароль, спросите, почему. (Blue Horizons’ бесплатный анализатор работает без входа в систему именно по этой причине.)
- Где хранятся учетные данные? Минимальное значение , шифрование в состоянии покоя. Отправка в расширение браузера или в электронную таблицу , нет.
- Можно ли отозвать его в одном месте? Если ответ «напишите нам по электронной почте», уходите.
Что делает этот инструмент
Blue Horizons использует путь OAuth и только он. В нем нет поля для пароля приложения, а также поля для пароля вашей учетной записи: вы разрешаете доступ на собственном экране Bluesky и отзываете его из собственных настроек Bluesky. Бесплатному анализатору вообще не нужны учетные данные, поскольку следующий график является общедоступным.
Это не утверждение, которое вы должны принять на веру. Для входа в систему предлагается одна кнопка, и, если вам интересно, код представляет собой единый поток OAuth без альтернативной ветки.
Эмпирическое правило
Только для чтения? Никакие удостоверения вообще не нужны. Действуете от вашего имени? Предпочитайте OAuth, примите пароль приложения от инструмента, которому вы доверяете, и отзовите его, когда закончите. Никогда, ни при каких обстоятельствах, ваш настоящий пароль учетной записи, ни один законный сторонний инструмент Bluesky никогда не будет запрашивать его.
Причина, по которой инструменту, доступному только для чтения, вообще ничего не нужно, заключается в том, что следующий график , public: любой может вычислить ваши взаимные данные без учетных данных. Разрешение требуется только на запись, и ограничения скорости объясняют, сколько это стоит.
Попробуйте, ничего не подключая: проанализируйте любой handle.