Tech Tree #3: Auth0 Katmanı
Bir kere kimlik doğrulamayı sıfırdan yazdım. Şifre hashleme (şifreyi düz metin yerine geri döndürülemez bir izle saklamak) tamamdı, "şifremi unuttum" akışı da tamamdı — ama token imzalama (bir oturumun gerçekten o kullanıcıya ait olduğunu kanıtlayan dijital imza) tarafında bir hafta kaybettim, çünkü her yeni sosyal giriş sağlayıcısı kendi standardını getiriyordu. O hafta bana öğretti: bu iş bir defalık proje değil, bitmeyen bakım işi.
Cokmez Bilisim'in kasası — yani auth katmanı — aynı yerde durdu. Kilit çalışıyordu ama kasayı kim yaptı, anahtarı kim bastı, kimse bilmiyordu. Holding'in önünde iki seçenek vardı: ekibi bu bakıma kalıcı bağlamak ya da hazır, denenmiş bir kola devretmek. Ben orada olsam aynı kararı verirdim — bir polip için her kimlik doğrulamayı kendin tutmak lüks, büyümesi gereken bir yer değil. Cokmez ikinciyi seçti: Auth0.
Auth0 aslında kiralık bir bekçi. Kullanıcının şifresini o saklar, "şifremi unuttum" mailini o atar, sosyal girişi (Google ile giriş gibi) o bağlar. Uygulama tarafında değişen tek şey: kullanıcı giriş yaptığında eline bir token (kimliğini kanıtlayan, süresi dolan dijital fiş) tutuşturuluyor, her istekte o fiş gösteriliyor. KVKK/GDPR (kullanıcı verisinin nasıl saklandığını kanıtlama zorunluluğu) tarafı da onların sertifikasına biniyor — holding kendi denetimini baştan yazmıyor.
Bedeli de var elbette: kasanın anahtarı artık dışarıda. Cokmez'in kendi sunucusu çökse bile Auth0 ayakta kalmalı, fiyatları değişse bile uygulama ona bağlı kalır. Ama ben bu riski bilerek alırım — o bir haftalık token hatasını tekrar tekrar yaşamaktan hep daha ucuz geldi bana.
Auth0'ın kendisi de bir yerde çalışmak zorunda — sunucu bir yerde durmalı, oturum bir yerde tutulmalı. Zincirin dördüncü halkası orada başlıyor: VPS. Kilitli bir yan dal da var — "Ve Saire Enerji A.Ş." kendi auth'unu hâlâ neden sıfırdan yazıyor, o başka bir yazının konusu.