7-bo'lim — chuqur tahlil

Tizimga kirish qanday ishlaydi?

"Autentifikatsiya" — qo'rqinchli so'z, lekin ma'nosi oddiy: "Siz aslida kimligingizni tekshirish". Keling, "Kirish" tugmasini bosgandan keyin nima sodir bo'lishini ochib beramiz.

1Parol qanday saqlanadi (va nega xavfsiz)

Muhim tushuncha: Sizning parolingiz bazada hech qachon oddiy matn holida saqlanmaydi. U bcrypt nomli usul bilan "aralashtiriladi" (hash qilinadi) — bu bir tomonlama jarayon: parolni "aralashtirilgan" shaklga aylantirish oson, lekin aralashtirilgan shakldan asl parolni qaytarib topib bo'lmaydi.
🥣

Misol: tuxum, un va sut aralashtirib pishirilgan tort tasavvur qiling. Tortni ko'rib, undan qaytadan xom tuxum va unni "ajratib olish" imkonsiz. Parol ham xuddi shunday — faqat "aralashtirilgan natija" saqlanadi. Siz login qilganda, kiritgan parolingiz xuddi shu usulda qayta "aralashtiriladi" va bazadagi natija bilan solishtiriladi — mos kelsa, demak parol to'g'ri.

2Kirgandan keyin — "sessiya" nima?

Parolni har bir sahifada qayta so'rash noqulay bo'lardi. Shuning uchun, muvaffaqiyatli kirgandan keyin, tizim brauzeringizga kichik bir "chipta" (cookie, ya'ni JWT token) beradi.

🎟️

Konsert chiptasi kabi: bir marta chiptani sotib olasiz (login qilasiz), keyin konsert davomida (saytda yurgan vaqtingizda) har safar chiptangizni ko'rsatasiz — pasportingizni qayta ko'rsatishga hojat yo'q. Bu chipta 7 kun amal qiladi, shundan keyin qayta kirish so'raladi.

Bu "chipta" (token) ichida kim ekaningiz, qaysi rolga ega ekaningiz shifrlangan holda yozilgan — va u maxsus maxfiy kalit bilan "muhrlangan", shu sabab uni soxtalashtirib bo'lmaydi.

3Rollar — kim nima qila oladi

Har bir foydalanuvchi bitta "rol"ga ega, va sayt shu rolga qarab turlicha imkoniyat beradi:

RolKimNima qila oladi
TalabaOddiy ro'yxatdan o'tgan talabaSport turlariga a'zo bo'ladi, turnirga yoziladi, o'z profilini ko'radi
Sport LeaderBir sport turiga biriktirilgan lider/murabbiy+ o'z sportidagi turnirlarni, a'zolarni boshqaradi
AdminBosh administrator tayinlagan xodim+ Bosh administrator belgilagan aniq bo'limlarga kirish huquqi
Sport rahbariKengroq vakolatli xodim+ deyarli barcha boshqaruv bo'limlari
Bosh administratorTizimning to'liq egasiHamma narsaga to'liq kirish, boshqa adminlarni tayinlash
🏢

Ofis misoli: xuddi bir kompaniyada oddiy xodim, bo'lim boshlig'i va direktorning turli kalitlari (kirish huquqi) bo'lgani kabi — har bir "eshik" (sahifa yoki amal) faqat tegishli kalitga ega bo'lganlarga ochiladi. Bu backend'ning o'zida tekshiriladi — shuning uchun kimdir "aldab" oddiy dizayn hiylasi bilan admin sahifasiga kira olmaydi.

4Qo'shimcha himoya choralari

🔒 Urinishlar cheklovi

Kimdir parolni "taxmin qilib" ko'p marta urinsa, tizim vaqtinchalik bloklaydi — bu "brute-force" hujumlaridan himoya qiladi.

🛡️ Kuchli parol talabi

Ro'yxatdan o'tishda juda oddiy parollar ("12345" kabi) qabul qilinmaydi.

🍪 HttpOnly cookie

Kirish "chiptasi" shunday saqlanadiki, hatto sahifadagi zararli kod ham uni o'g'irlab ololmaydi.

🔐 HTTPS shifrlash

Brauzer va server orasidagi HAR BIR ma'lumot yo'lda shifrlangan holda yuboriladi.

Haqiqiy login sahifasini ko'rish:

↗ Ro'yxatdan o'tish / Kirish sahifasi