Alışveriş Sepeti

Sepetiniz boş

Mimari & Mühendislik · 15 dk

Dijital Lisans Doğrulama & Sürüm Dağıtım Mimarisi: Ed25519 Kriptografi ve Sıfır Kesintili Güncelleme

DNS zehirlemesi veya proxy hileleriyle kırılması imkansız Ed25519 asimetrik dijital lisanslama, donanım parmak izi (Fingerprint) ve otomatik migration çalıştıran güncelleme motorumuz.

Yazar: Stilgen Core Engineering

Dijital Lisans Doğrulama & Sürüm Dağıtım Mimarisi: Ed25519 Kriptografi ve Sıfır Kesintili Güncelleme

1. Basit HTTP Doğrulama Sistemleri Neden 30 Saniyede Kırılır?

Geleneksel lisanslama mekanizmalarının çoğunda istemci yazılımı periyodik olarak uzak bir sunucuya GET isteği atar: https://auth.company.com/verify?key=ABC. Sunucu {"valid": true} dönerse yazılım çalışır.

Bu sistemin güvenlik değeri sıfırdır:

  • Saldırgan sunucunun /etc/hosts dosyasına bir satır ekleyerek (127.0.0.1 auth.company.com) gelen istekleri kendi sahte yerel sunucusuna yönlendirir ve her zaman {"valid": true} döner.
  • Kullanıcının sunucusunda geçici bir internet kesintisi yaşandığında mağaza anında kilitlenir ve satış durur.

Stilgen Lisans Mimarisi, Ed25519 Asimetrik Eliptik Eğri Kriptografisi üzerine kurulmuştur.

2. Ed25519 Asimetrik Lisans İmzası ve Doğrulama Döngüsü

Sistemde iki adet anahtar bulunur:

  1. Stilgen Gizli Anahtarı (Private Key): Yalnızca Stilgen merkezi lisans otoritesinin donanımsal güvenlik modülünde (HSM) saklanır; asla dışarı çıkmaz.
  2. Genel Açık Anahtar (Public Key): Müşteriye dağıtılan Stilmerce çekirdeğinde gömülü olarak yer alır.
// license-verifier.service.ts
import * as crypto from 'crypto';

export class LicenseVerifier {
  // Stilgen'in genel açık anahtarı (Dağıtık ve değiştirilemez)
  private readonly STILGEN_PUBLIC_KEY = '-----BEGIN PUBLIC KEY-----
MCowBQ...-----END PUBLIC KEY-----';

  verifyLicenseToken(licenseToken: string): LicensePayload {
    const [payloadBase64, signatureBase64] = licenseToken.split('.');
    const payloadBuffer = Buffer.from(payloadBase64, 'base64');
    const signatureBuffer = Buffer.from(signatureBase64, 'base64');

    // Asimetrik imza doğrulaması: Özel anahtar olmadan sahte lisans üretmek imkansızdır!
    const isSignatureValid = crypto.verify(
      null,
      payloadBuffer,
      this.STILGEN_PUBLIC_KEY,
      signatureBuffer
    );

    if (!isSignatureValid) {
      throw new Error('Geçersiz veya tahrif edilmiş lisans imzası!');
    }

    return JSON.parse(payloadBuffer.toString('utf-8'));
  }
}

Kırılamaz Matematiksel Güvenlik

Saldırgan sunucu yanıtını veya veritabanındaki lisans verisini değiştirse bile, Stilgen'in Private Key'ine sahip olmadığı için geçerli bir Ed25519 imzası üretemez. Sistem tahrifatı anında tespit eder.

3. Donanım Parmak İzi (Fingerprint) ve Çevrimdışı Tolerans (Grace Period)

Bir lisansın satın alındıktan sonra 100 farklı sunucuya kopyalanmasını önlemek için Donanım Parmak İzi çıkarılır:

  • Anakart UUID'si, CPU kimliği ve birincil MAC adresinin SHA-256 özeti alınarak tekil bir makine kodu türetilir.
  • Lisans sadece bu donanım koduyla eşleşen sunucuda aktif hale gelir.
  • Ağ kesintilerinde müşterinin mağazasının kapanmaması için 7 günlük çevrimdışı tolerans (Grace Period) uygulanır. Güvenli sayaç ile internet gelene kadar mağaza kesintisiz satış yapmaya devam eder.