اطلاعیه مهم درباره سرویس Auth Push

این سرویس آزمایشی است و فقط برای اکانت‌های دارای اشتراک PRO قابل استفاده است. اگر سرویس عادی پوشفا را به شکل فعال دارید، نیازی به مطالعه این مستندات ندارید. همچنین چنانچه نیاز به ارسال پیام به کاربران سازمانتان دارید، مستندات این لینک را مطالعه کنید.

آزمایشی · راهنمای کاربر

سرویس Auth Push (آزمایشی)

با زبان ساده ببینید سرویس Auth Push چگونه ورود روی دستگاه جدید را با تأیید یک دستگاه مورد اعتماد امن‌تر و سریع‌تر می‌کند.

سرویس Auth Push چیست؟

فرض کنید کاربر قبلاً با تلفن همراه خود وارد سایت شده و اعلان‌ها را فعال کرده است. حالا می‌خواهد با لپ‌تاپ وارد شود. پوشفا یک اعلان برای تلفن همراه او می‌فرستد. کاربر درخواست را تأیید می‌کند و ورود لپ‌تاپ ادامه پیدا می‌کند. اگر تلفن همراه در دسترس نباشد، کاربر می‌تواند مثل قبل کد ورود را با پیامک دریافت کند.

این قابلیت هنوز آزمایشی است. آن را در کنار روش فعلی ورود فعال کنید و همیشه راه بازگشت به پیامک یا یک روش امن دیگر را در دسترس کاربر بگذارید.

تجربه ورود برای کاربر چگونه است؟

شروع ورود

کاربر شماره موبایل، نام کاربری یا شناسه ورود خود را در دستگاه جدید وارد می‌کند.

ارسال درخواست امن

پوشفا اعلان را برای دستگاه‌های مورد اعتماد فعال کاربر می‌فرستد و دستگاه درخواست‌کننده را از مقصدها کنار می‌گذارد.

تأیید یا واردکردن کد

کاربر درخواست را روی دستگاه دیگر تأیید می‌کند یا کد شش‌رقمی اعلان را در دستگاه جدید وارد می‌کند.

تکمیل ورود

سرور سایت نتیجه را بررسی می‌کند و در صورت درست‌بودن، کاربر وارد حساب می‌شود.

دو روش تأیید ورود چه تفاوتی دارند؟

در تمام مدت انتظار، گزینه «ورود با پیامک» را نمایش دهید. وقتی کاربر پیامک را انتخاب کرد، درخواست اعلان قبلی باید لغو شود.
روشرفتار کاربرزمان مناسب
تأیید مستقیم اعلان را باز می‌کند و دکمه تأیید یا رد را می‌زند. ساده‌ترین تجربه برای بیشتر کاربران
کد از طریق اعلان کد شش‌رقمی اعلان را در دستگاه جدید وارد می‌کند. وقتی محصول شما از قبل با کد ورود طراحی شده است
پیامک جایگزین اگر دستگاه مورد اعتماد پیدا نشود، کد با پیامک فرستاده می‌شود. نبود Push، پایان زمان یا رد درخواست

فعال‌سازی در پنل پوشفا

این قابلیت ابتدا باید توسط مدیر سامانه در دسترس قرار بگیرد. سپس مالک سرویس می‌تواند آن را برای سرویس وب‌پوش خود روشن کند. اسکریپت نسخه ۲ پوشفا باید روی سایت نصب باشد و حداقل یک دستگاه واردشده، اعلان فعال داشته باشد.

پیش‌نیازتوضیح
سرویس وب‌پوش فعال سرویس باید تأیید شده و تنظیمات Firebase آن درست باشد.
اسکریپت نسخه ۲ پوشفا notification-v2.js همان سرویس باید در صفحه ورود و حساب کاربری بارگذاری شود.
اعلان فعال روی دستگاه مورد اعتماد دستگاه باید در فهرست مشترکان سرویس فعال دیده شود.
سرور سایت متصل ثبت دستگاه، ساخت درخواست و تکمیل ورود در سرور سایت انجام می‌شود.
روش ورود جایگزین پیامک یا یک روش امن دیگر برای نبود دستگاه آماده باشد.

مدیریت دستگاه‌های مورد اعتماد

اعتماد دستگاه باید فقط بعد از ورود معتبر ایجاد شود و expires_at آن با پایان واقعی Session یا Access Token یکی باشد. با پایان این زمان اعتماد خودکار منقضی می‌شود؛ در خروج، revoke، فروش یا تغییر مالکیت دستگاه باید زودتر unbind شود. بهتر است فهرست دستگاه‌های مورد اعتماد و زمان اعتبار هرکدام نیز به کاربر نمایش داده شود.

ثبت دستگاه

پس از ورود معتبر، دستگاه همراه expires_at داینامیک همان نشست یا توکن به حساب کاربر متصل می‌شود.

نمایش اطلاعات درخواست

IP، نوع مرورگر یا دستگاه و موقعیت تقریبی به تشخیص درخواست ناشناس کمک می‌کند.

انقضا یا لغو اعتماد

انقضای زمان بایند خودکار است؛ خروج، لغو نشست یا حذف زودتر دستگاه باید با unbind درخواست‌های باز و دسترسی آینده را باطل کند.

وضعیت‌های قابل مشاهده در جریان ورود

وضعیتمعنا برای کاربررفتار رابط کاربری
در انتظار (pending) منتظر پاسخ دستگاه مورد اعتماد است. زمان باقی‌مانده و گزینه ورود با پیامک نمایش داده شود.
تأییدشده (approved) درخواست تأیید شده است. ورود تکمیل و کاربر هدایت شود.
ردشده (rejected) کاربر یا سیستم درخواست را رد کرده است. شروع دوباره یا پیامک پیشنهاد شود.
منقضی‌شده (expired) زمان درخواست تمام شده است. درخواست جدید یا روش جایگزین ارائه شود.
لغوشده (cancelled) درخواست لغو شده است. هیچ تأیید دیرهنگامی پذیرفته نشود.

پرسش‌های رایج

پرسشپاسخ
اگر دستگاه مورد اعتماد وجود نداشته باشد چه می‌شود؟ سیستم باید بدون بن‌بست به پیامک یا روش امن جایگزین برود. نبود دستگاه واجد شرایط یک حالت عادی و قابل انتظار است.
آیا سرویس Auth Push برای اپ موبایل هم قابل استفاده است؟ دستگاه Android یا iOS می‌تواند اعلان تأیید را دریافت کند، اما ساخت درخواست، بررسی نتیجه و ورود نهایی کاربر همچنان در سرور سایت انجام می‌شود.
آیا کاربر می‌تواند درخواست ناشناس را رد کند؟ بله. روش تأیید مستقیم باید دکمه رد روشن داشته باشد و اطلاعات درخواست برای تشخیص دستگاه ناشناس نمایش داده شود.
آیا سرویس Auth Push جای پیامک را کاملاً می‌گیرد؟ برای کاربران دارای دستگاه مورد اعتماد می‌تواند روش اصلی باشد، اما پیامک یا روش جایگزین برای نبود اعلان، پایان زمان یا اختلال همچنان ضروری است.
Ctrl+I