• 24-09-2025, 17:06:31
    #10
    Hocam bana pm den wp hattınızı yazar mısınız?
    Bir kaç şey sormak istiyorum da.
  • 24-09-2025, 17:18:56
    #11
    broqee adlı üyeden alıntı: mesajı görüntüle
    Evet tam olarak anladığınız gibi. Tamam bu sefer api keyiniz yok ama, yine herkes istek atabilir o functions'a. Her gün değiştirmeyi denemek istiyorsanız tabii kalıcı çözüm değil ama yine evet bıktırır mı, belki

    Öncelikle bir auth sistemi kurmanız lazım hocam. Yani birisi üye olacak, sistem ona bir jwt token verecek, sizin arkaplan bu isteğin sizin sisteminizde olan bir üyeden geldiğini doğrulayacak yani ona sen kimsin diye kimlik soracak. Ona göre bu isteği atmasına izin verecek. Dışarıdan rastgele birisi istek atmaya çalışsa da izin vermeyecek. Bunlar ile yapabilirsiniz. Bunları kurgularsanız en güvenli yol bu.
    Bir arkadaş PM ile supabase ile yaptığını söyledi. Fonksyion ile gönderiyorlarmış hocam.
    Örneğin uygulamaya yeni bir özellik eklesem; her yükleyen kullanıcıya benzersiz bir kod versem.
    Bu kod ile supabase fonksyion yazsak.
    Fotoğraf ile birlikte kayıtlı kullanıcı kodu bir araya geldiğinde apiye yönlendir ve işlem yap gibi.
    Hatta fonksiyona ios işletim sisteminden çağrı gelmezse engelle tarzı özellikler eklenebilir benim mantığıma göre.
    Mantık doğru mu bu şekilde?
  • 24-09-2025, 17:27:19
    #12
    fthmydn adlı üyeden alıntı: mesajı görüntüle
    Bir arkadaş PM ile supabase ile yaptığını söyledi. Fonksyion ile gönderiyorlarmış hocam.
    Örneğin uygulamaya yeni bir özellik eklesem; her yükleyen kullanıcıya benzersiz bir kod versem.
    Bu kod ile supabase fonksyion yazsak.
    Fotoğraf ile birlikte kayıtlı kullanıcı kodu bir araya geldiğinde apiye yönlendir ve işlem yap gibi.
    Hatta fonksiyona ios işletim sisteminden çağrı gelmezse engelle tarzı özellikler eklenebilir benim mantığıma göre.
    Mantık doğru mu bu şekilde?
    Hocam şöyle ki bu zaten uuid'ler ile supabase tarafından zaten her kullanıcıya bir id verilir. Ben şuan çoğu projemde supabase kullanıyorum. Bu uuid kullanıcının değişmez numarasıdır, zaten veritabanı işlemleri de bu uuid üzerinden rls politikalarıyla yapılır.

    Uuid ile functions kontrolü yapamazsınız. Çünkü uuid'yi bir kere alan saldırgan, bunu her isteğinde yollayıp taklit edebilir. Uuid kullanıcının kimlik numarası gibidir ve değişmez. Jwt'ler burada devreye girer ve jwt tokenler değişkendir. Sürekli olarak süresi dolup yenilendiği için, benzersizdir ve ömürleri kısadır. Bu da bir jwt token sızsa bile saldırganın uzun süre bunu kullanamamasını sağlar. Supabase zaten bunu paket halinde sunar. Supabase kullanabilirsiniz tavsiye ederim.
  • 24-09-2025, 17:29:58
    #13
    broqee adlı üyeden alıntı: mesajı görüntüle
    Hocam şöyle ki bu zaten uuid'ler ile supabase tarafından zaten her kullanıcıya bir id verilir. Ben şuan çoğu projemde supabase kullanıyorum. Bu uuid kullanıcının değişmez numarasıdır, zaten veritabanı işlemleri de bu uuid üzerinden rls politikalarıyla yapılır.

    Uuid ile functions kontrolü yapamazsınız. Çünkü uuid'yi bir kere alan saldırgan, bunu her isteğinde yollayıp taklit edebilir. Uuid kullanıcının kimlik numarası gibidir ve değişmez. Jwt'ler burada devreye girer ve jwt tokenler değişkendir. Sürekli olarak süresi dolup yenilendiği için, benzersizdir ve ömürleri kısadır. Bu da bir jwt token sızsa bile saldırganın uzun süre bunu kullanamamasını sağlar. Supabase zaten bunu paket halinde sunar. Supabase kullanabilirsiniz tavsiye ederim.
    Nasıl yapacağımı söylemesi için bu yazdıklarını akşam Cursor'a yükleyip beni yönlendirmesini sağlayabilirim
    Teşekkürler bilgi için hocam.