TuBrief
구독 채널
비디오
커뮤니티

كيفية معالجة مصادقة ويب 소켓 والتحقق من الصلاحيات لمطوري TypeScript عند نشر تطبيقات SkyBridge

TuBrief 편집팀
2026년 8월 19일
0
Computing/Software

원본 영상을 바탕으로 AI의 도움을 받아 작성했습니다. 원본 영상이 기준입니다.

العربية한국어EnglishEspañol中文हिन्दीDeutschFrançaisPortuguêsРусскийBahasa Indonesia日本語

관련 영상

تطبيقات بروتوكول السياق (MCP) تغير شكل الإنترنت. إليك كيفية بناء أحدها! (Skybridge)9:21

تطبيقات بروتوكول السياق (MCP) تغير شكل الإنترنت. إليك كيفية بناء أحدها! (Skybridge)

Better Stack

커뮤니티의 다른 글

사내 시스템에 llm api 붙일 때 마주하는 현실적인 한계와 대응법

2026년 9월 13일

레거시 백엔드에 GPT-6 Astra 붙일 때 예산 승인과 보안 통과를 먼저 끝내는 법이 있습니다

2026년 9월 13일

에이전트끼리 대화하다 6천만 원 청구서가 나오는 이유

2026년 9월 13일

사내 RAG 벡터 검색에 Okta 권한 필터를 직접 거는 방법

2026년 9월 13일

브라우저 에이전트에게 내 구글 계정을 통째로 넘기면 안 되는 이유

2026년 9월 12일

Apple Won the AI Race

2026년 9월 12일

댓글 (0)

Log in to leave a comment

아직 작성된 글이 없습니다

© 2026 . All rights reserved.

TuBrief
구독 채널
비디오
커뮤니티
로그인

كيفية معالجة مصادقة ويب 소켓 والتحقق من الصلاحيات لمطوري TypeScript عند نشر تطبيقات SkyBridge

عند الانتقال من نقاط نهاية REST التقليدية إلى بيئة تشغيل SkyBridge القائمة على Model Context Protocol، يصبح الاتصال ثنائي الاتجاه في الوقت الفعلي بين المتصفح والخادم أمراً لا غنى عنه. تؤدي مصافحة ويب 소켓 الأساسية إلى كشف رموز المصادقة، وتتسبب في حدوث تعارضات في الحالة عندما يتدخل وكلاء الذكاء الاصطناعي والمستخدمون في نفس الوقت، وتستنزف ذاكرة الخادم بسبب عمليات إعادة الاتصال المتكررة. نتناول هنا كيفية تطبيق أمان طبقة النقل، وتطبيق التحكم في الوصول المستند إلى الأدوار بشكل دقيق، وحل التعارضات، وتنفيذ حوكمة الذاكرة اللازمة لنشر تطبيقات SkyBridge MCP بأمان في بيئة المؤسسات.

1. أمان مزامنة الحالة في الوقت الفعلي لمنع اختطاف ويب 소켓

لا تدعم واجهة برمجة تطبيقات ويب 소켓 الأساسية في المتصفح تعيين رؤوس مخصصة عند طلب ترقية HTTP الأولي. إذا قام المطور بتمرير رمز JWT كمعلمة استعلام، يظل الرمز بلا تشفير في الوكيل العكسي، وموازن الحمل، وتاريخ المتصفح، مما يعرضه لمخاطر اختطاف الجلسة. بالإضافة إلى ذلك، تتجاوز ويب 소켓 سياسة مصدر المنشأ للمتصفح، لذا إذا لم يتم التحقق من المصدر بدقة، ستكون عرضة لهجمات يقوم فيها موقع خبيث باختطاف المقبس بصلاحيات مستخدم مصادق عليه.

لحل هذه المشكلة، يجب إنشاء بروتوكول مصادقة ثنائي المراحل والتحقق من توقيع HMAC على مستوى الحزم.

  1. إصدار تذكرة لمرة واحدة: يطلب العميل تذكرة ويب 소켓 صالحة لمدة 10 ثوانٍ مرتبطة بجلسة المستخدم وعنوان IP الخاص به عبر نقطة نهاية REST.
  2. إرسال رأس البروتوكول: يتم إرسال التذكرة في رأس البروتوكول أثناء مصافحة ويب 소켓، ويقوم الخادم بحذفها من التخزين فور التحقق منها لمنع هجمات إعادة الإرسال.
  3. توقيع والتحقق من حزمة الحالة: في كل مرة يرسل فيها العميل تغييرًا في الحالة، يتم إنشاء توقيع وإرساله من خلال الجمع بين مفتاح الجلسة، والحمولة، والطابع الزمني بالميلي ثانية المتزايد رتابة. يقوم الخادم بإجراء مقارنة بايت زمنية ثابتة.

يؤدي إنشاء خط أنابيب التحقق هذا إلى منع هجمات توقيت أوراكل من خلال تحليل البايت تمامًا، ويمنع تعديل الحالة غيرAuthorized، مما يوفر أكثر من 15 ساعة من وقت تصحيح أخطاء جلسة ويب 소켓 بعد النشر.

`typescript
import { createServer, IncomingMessage } from 'http';
import { WebSocketServer, WebSocket } from 'ws';
import { createHmac, timingSafeEqual } from 'crypto';

interface SkyBridgeSessionContext {
userId: string;
tenantId: string;
roles: string[];
sessionKey: Buffer;
connectionId: string;
}

interface AuthenticatedWebSocket extends WebSocket {
context?: SkyBridgeSessionContext;
isAlive?: boolean;
}

interface SignedStatePacket {
payload: Record<string, unknown>;
timestamp: number;
signature: string;
}

const ticketRegistry = new Map<string, { userId: string; tenantId: string; roles: string[]; sessionKey: Buffer; expiresAt: number }>();
const server = createServer();
const wss = new WebSocketServer({ noServer: true });

server.on('upgrade', (request: IncomingMessage, socket, head) => {
const origin = request.headers.origin;
const allowedOrigins = ['https://chatgpt.com', 'https://enterprise.internal.app'];

if (!origin || !allowedOrigins.includes(origin)) {
socket.write('HTTP/1.1 403 Forbidden\r\n\r\n');
socket.destroy();
return;
}

const subprotocols = request.headers['sec-websocket-protocol']?.split(',').map(s => s.trim()) || [];
const ticketProtocol = subprotocols.find(p => p.startsWith('ticket.'));

if (!ticketProtocol) {
socket.write('HTTP/1.1 401 Unauthorized\r\n\r\n');
socket.destroy();
return;
}

const ticket = ticketProtocol.replace('ticket.', '');
const ticketData = ticketRegistry.get(ticket);

if (!ticketData || ticketData.expiresAt < Date.now()) {
ticketRegistry.delete(ticket);
socket.write('HTTP/1.1 401 Unauthorized\r\n\r\n');
socket.destroy();
return;
}

ticketRegistry.delete(ticket);

wss.handleUpgrade(request, socket, head, (ws: AuthenticatedWebSocket) => {
ws.context = {
userId: ticketData.userId,
tenantId: ticketData.tenantId,
roles: ticketData.roles,
sessionKey: ticketData.sessionKey,
connectionId: crypto.randomUUID()
};
ws.isAlive = true;
wss.emit('connection', ws, request, ticketProtocol);
});
});

function verifyPacketSignature(ws: AuthenticatedWebSocket, rawData: string): SignedStatePacket | null {
if (!ws.context) return null;

try {
const packet: SignedStatePacket = JSON.parse(rawData);
const { payload, timestamp, signature } = packet;

if (Math.abs(Date.now() - timestamp) > 5000) return null;

const messageBuffer = Buffer.from(`${JSON.stringify(payload)}:${timestamp}`);
const computedHmac = createHmac('sha256', ws.context.sessionKey).update(messageBuffer).digest();
const providedSignatureBuffer = Buffer.from(signature, 'hex');

if (computedHmac.length !== providedSignatureBuffer.length) return null;
return timingSafeEqual(computedHmac, providedSignatureBuffer) ? packet : null;

} catch {
return null;
}
}

wss.on('connection', (ws: AuthenticatedWebSocket) => {
ws.on('message', (message: string) => {
const verifiedPacket = verifyPacketSignature(ws, message.toString());
if (!verifiedPacket) {
ws.send(JSON.stringify({ error: 'INVALID_PACKET_SIGNATURE', code: 4003 }));
ws.close(4003, 'Signature verification failed');
return;
}
});
});

`


2. تطبيق التحكم في الوصول المستند إلى الأدوار داخل مكونات واجهة المستخدم التفاعلية

تقوم SkyBridge بتعريف أنواع MIME معينة لعرض أدوات إطار عمل المعزولة (sandbox iframe) داخل واجهة المحادثة. إذا لم يتم حقن نطاق الصلاحيات القادم من الخادم مباشرة في مرحلة العرض الأولي للمكون، فسوف يقوم المستخدم غير المصرح له بالنقر فوق زر التشغيل لتوليد حركة مرور شبكة غيرจำเป็น وأخطاء أمنية. يجب تمرير مطالبات صلاحيات المستخدم المضمنة في حقل البيانات الوصفية إلى سياق العميل من خلال واجهة مخرجات الأدوات الخاصة ببيئة المضيف.

تتمثل خطوات إنشاء حارس التحقق من الصلاحيات وخط أنابيب تحديث الرموز دون انقطاع فيما يلي:

  1. تهيئة سياق الأمان: استخراج مصفوفة نطاق المستخدم عند تحميل القطعة وتوفيرها لسياق الأمان في React.
  2. وضع حراس الإجراءات الوقائية: إحاطة جميع الأزرار أو حقول الإدخال التي تتطلب صلاحيات بمكون حارس لتفعيل سمة التعطيل وتلميح التوجيه تلقائيًا في حالة عدم كفاية الصلاحيات.
  3. معالجة استعادة الجلسة دون انقطاع: عند تلقي إطار التحكم في انتهاء صلاحية الجلسة أثناء الاتصال عبر المقبس، يتم إرسال رسالة إلى النافذة الأصلية لتجديد التذكرة في الخلفية بدلاً من إنهاء المقبس.

من خلال تطبيق هذه الطريقة، يمكنك الحفاظ على الجلسة بالكامل دون مقاطعة تدفق المحادثة أو إعادة تعيين بيانات النموذج قيد الإنشاء.

`typescript
import React, { createContext, useContext, useEffect, useState } from 'react';

interface SecurityContextType {
userId: string;
scopes: string[];
hasScope: (scope: string) => boolean;
}

const SecurityContext = createContext<SecurityContextType | null>(null);

export const SecurityProvider: React.FC<{ children: React.ReactNode }> = ({ children }) => {
const [context, setContext] = useState<SecurityContextType | null>(null);

useEffect(() => {
const toolOutput = (window as unknown as { openai?: { toolOutput?: { _meta?: { userScopes?: string[]; userId?: string } } } }).openai?.toolOutput;
const userScopes = toolOutput?._meta?.userScopes || [];
const userId = toolOutput?._meta?.userId || 'anonymous';

setContext({
  userId,
  scopes: userScopes,
  hasScope: (requiredScope: string) => userScopes.includes(requiredScope) || userScopes.includes('admin:*')
});

}, []);

if (!context) return

Initializing Security Context...
;
return <SecurityContext.Provider value={context}>{children}</SecurityContext.Provider>;
};

export const useSecurity = () => {
const ctx = useContext(SecurityContext);
if (!ctx) throw new Error('useSecurity must be used within a SecurityProvider');
return ctx;
};

export const ActionGuard: React.FC<{ requiredScope: string; children: React.ReactElement }> = ({ requiredScope, children }) => {
const { hasScope } = useSecurity();
const isAllowed = hasScope(requiredScope);

return React.cloneElement(children, {
disabled: !isAllowed || children.props.disabled,
'data-permission-granted': isAllowed,
title: isAllowed ? children.props.title : 'Unauthorized: Insufficient enterprise permissions'
});
};

`


3. تعديل الحالة المتزامنة لجلسات متعددة المستخدمين ومعالجة ظروف السباق

تحدث تناقضات خطيرة في البيانات عندما يقوم الشخص الذي يتلاعب بالبطاقة المضمنة ووكيل الذكاء الاصطناعي الذي يستدعي أدوات MCP بشكل مستقل بتعديل نفس الكيان في نفس الوقت. لا يضمن النهج المستند إلى الطابع الزمني والذي يعتمد على الساعة المطلقة للنظام ترتيب الحالة بدقة بسبب انحراف الساعة وزمن الانتقال بين الخوادم الموزعة.

للحفاظ على تناسق البيانات، يتم استخدام خوارزمية تجمع بين الساعة المنطقية الهجينة ومتجهات الإصدار. تتكون الصفوف من وقت مادي وعداد منطقي، وإذا كان الوقت المادي متماثلًا، يتم مقارنة العداد المنطقي، وإذا كانا متماثلين أيضًا، يتم مقارنة معرف العقدة الفريد لحل التعارضات بشكل حتمي.

خطوات بناء التحديثات المتفائلة لواجهة المستخدم وآلية التراجع لتقليل زمن الانتقال المتوقع إلى أقل من 50 مللي ثانية هي كما يلي:

  1. إنشاء لقطة للحالة: عند حدوث حدث إدخال للمستخدم، يتم إنشاء نسخة عميقة من الحالة الحالية وتسجيلها في خريطة الانتظار.
  2. إرسال طابور المهام الصغيرة: يتم تحديث الحالة المحلية ومتجه الإصدار على الفور لتعكسه على الشاشة، ثم يتم جدولة إرسال رسالة المقبس بشكل غير متزامن من خلال مهام مصغرة.
  3. معالجة استجابة الخادم والتراجع: عند تلقي استجابة فشل التحقق من صحة الخادم، يتم إعادة تطبيق طلبات التغيير المعلقة بترتيب تسلسلي فوق حالة الخادم القياسية للاستعادة العادية.

من خلال إدارة الحالة المتفائلة هذه، يمكن تقليل زمن الانتقال الذي كان يعتمد على وقت ذهاب وإياب الشبكة إلى أقل من 45 مللي ثانية، مما يحقق تأثير تحسين سرعة الاستجابة بنسبة تزيد عن 75 بالمائة.

`typescript
export interface VersionVector { [nodeId: string]: number; }
export interface HybridTimestamp { millis: number; counter: number; nodeId: string; }
export interface EnterpriseStateEntity { id: string; data: T; versionVector: VersionVector; hlcTimestamp: HybridTimestamp; }
export interface MutationRequest { entityId: string; mutatedData: Partial; vector: VersionVector; hlcTimestamp: HybridTimestamp; mutationId: string; }

export class OptimisticStateManager<T extends { id: string }> {
private canonicalState: EnterpriseStateEntity;
private optimisticState: EnterpriseStateEntity;
private pendingMutations: Map<string, { snapshot: EnterpriseStateEntity; request: MutationRequest }> = new Map();

constructor(initialState: EnterpriseStateEntity) {
this.canonicalState = structuredClone(initialState);
this.optimisticState = structuredClone(initialState);
}

public getSnapshot(): EnterpriseStateEntity {
return this.optimisticState;
}

public applyOptimisticMutation(mutation: MutationRequest, dispatchWebSocketMessage: (req: MutationRequest) => void): void {
const snapshot = structuredClone(this.optimisticState);
this.pendingMutations.set(mutation.mutationId, { snapshot, request: mutation });

this.optimisticState.data = { ...this.optimisticState.data, ...mutation.mutatedData };
this.optimisticState.versionVector[mutation.hlcTimestamp.nodeId] = 
  (this.optimisticState.versionVector[mutation.hlcTimestamp.nodeId] || 0) + 1;

queueMicrotask(() => dispatchWebSocketMessage(mutation));

}

public handleServerResponse(response: { mutationId: string; success: boolean; canonicalServerState?: EnterpriseStateEntity }): void {
const pending = this.pendingMutations.get(response.mutationId);
if (!pending) return;

this.pendingMutations.delete(response.mutationId);
if (response.canonicalServerState) {
  this.canonicalState = structuredClone(response.canonicalServerState);
}

if (!response.success) {
  this.rebuildOptimisticState();
}

}

private rebuildOptimisticState(): void {
let base = structuredClone(this.canonicalState);
for (const [, { request }] of this.pendingMutations) {
base.data = { ...base.data, ...request.mutatedData };
base.versionVector[request.hlcTimestamp.nodeId] =
(base.versionVector[request.hlcTimestamp.nodeId] || 0) + 1;
}
this.optimisticState = base;
}
}

`


4. منع تسرب الذاكرة وملف تعريف كومة الذاكرة في الاتصالات طويلة الأمد

تعاني مثيلات خادم SkyBridge من دورات إعادة اتصال ويب 소켓 متكررة بسبب تبديل علامات التبويب ودخول المتصفح في وضع توفير الطاقة. إذا لم تقم بإلغاء تسجيل مستمعي الأحداث صراحة عند إغلاق المقبس أو احتفظت بسياق المقبس داخل النطاق المغلق، فلن يتمكن جامع المهملات في محرك المتصفح من استعادة المثيل، مما يتسبب في تسرب الذاكرة.

إليك خطوات منع تسرب الذاكرة والتحقق منها تلقائيًا أثناء مراحل التكامل والنشر المستمر:

  1. تنفيذ مدير اشتراك المراجع الضعيفة: استخدم مراجع ضعيفة عند تخزين قنوات الاشتراك وقم بتوصيل سجل الإنهاء لضمان إزالة كائنات المقبس تمامًا من قائمة القنوات عندما تصبح هدفًا لجامع المهملات.
  2. إلغاء تخصيص موارد المقبس صراحة: إلغاء الاشتراك عند وقوع حدث إغلاق مقبس العميل، وإذا أصبح حجم خريطة القناة صفرًا، فقم بحذف القناة نفسها.
  3. اختبار تفاضل لقطة كومة الذاكرة: استدعاء استخدام الذاكرة في مجموعة الاختبار للتحقق مما بعد 1000 عملية إعادة اتصال متتالية من أن معدل نمو ذاكرة كومة الذاكرة أقل من 1 بالمائة.

`typescript
import { describe, it, expect } from 'vitest';
import { getHeapSnapshot } from 'v8';
import { WebSocket } from 'ws';

function captureHeapAllocatedBytes(): number {
if (global.gc) global.gc();
getHeapSnapshot();
return process.memoryUsage().heapUsed;
}

describe('SkyBridge WebSocket Reconnection Memory Governance', () => {
it('should maintain heap memory growth under 1% threshold after 1,000 reconnection cycles', async () => {
const SERVER_URL = 'ws://localhost:8080';
const TEST_CYCLES = 1000;

const baselineMemory = captureHeapAllocatedBytes();

for (let i = 0; i < TEST_CYCLES; i++) {
  await new Promise<void>((resolve) => {
    const ws = new WebSocket(SERVER_URL, ['ticket.test_eph_ticket_id']);
    ws.on('open', () => {
      ws.send(JSON.stringify({ type: 'PING' }));
      ws.terminate();
    });
    ws.on('close', () => resolve());
  });
}

const postTestMemory = captureHeapAllocatedBytes();
const memoryGrowthPercentage = ((postTestMemory - baselineMemory) / baselineMemory) * 100;

expect(memoryGrowthPercentage).toBeLessThan(1.0);

}, 60000);
});

`

عنصر المؤشر طبقة النقل القياسية غير المُحسّنة بيئة تشغيل SkyBridge المُحسّنة نتيجة التحسين
ذاكرة كومة الخادم لـ 10,000 اتصال متزامن 840 ميجابايت 546 ميجابايت توفير 35 بالمائة من استخدام ذاكرة الوصول العشوائي للخادم
زمن الانتقال لتحديث حالة واجهة المستخدم المحلية من 180 إلى 320 مللي ثانية أقل من 45 مللي ثانية تقليل زمن الانتقال التشغيلي المدرك بنسبة تزيد عن 75 بالمائة
تأخير حلقة الأحداث أثناء طفرات إعادة الاتصال متوسط 85 مللي ثانية تأخير لكل دورة متوسط 4 مللي ثانية تأخير القضاء التام على حظر حلقة الأحداث
ملف تعريف أمان المصادقة خطر كشف رمز عنوان URL صفر كشف للرموز والتحقق بزمن ثابت استيفاء بنية الثقة المعدومة

من خلال إدخال بنية إدارة الاشتراك للمراجع الضعيفة وخط أنابيب اختبار التفاضل التلقائي لكومة الذاكرة، يمكن خفض نسبة اشغال ذاكرة كومة الخادم استنادًا إلى 10,000 اتصال متزامن من 840 ميجابايت إلى 546 ميجابايت بنسبة 35 بالمائة. حتى في حالات زيادة عمليات إعادة الاتصال، يمكن تقليل تأخير حلقة الأحداث بشكل كبير للحفاظ على خدمات مؤسسية مستقرة حتى تحت حركة المرور الضخمة.