.lf 1 "- .TH SLAPO_OTP 5 "2018/6/29" "SLAPO-OTP" .\" Copyright 2015-2026 The OpenLDAP Foundation. .\" Portions Copyright 2015 by Howard Chu, Symas Corp. All rights reserved. .\" Portions Copyright 2018 by Ondřej Kuzník, Symas Corp. All rights reserved. .\" Copying restrictions apply. See COPYRIGHT/LICENSE. .SH "نام (NAME)" slapo\-otp \- ماژول اورلی رمز عبور یکبار مصرف برای slapd .SH "خلاصه دستور (SYNOPSIS)" .B moduleload .I otp.la .SH "توضیحات (DESCRIPTION)" ماژول .B otp امکان استفاده از احراز هویت با رمز عبور یکبار مصرف مبتنی بر زمان (معروف به «سبک احراز هویت‌کننده» یا authenticator-style) و رمز عبور یکبار مصرف مبتنی بر HMAC را در کنار گذرواژهٔ استاندارد LDAP برای احراز هویت دومرحله‌ای فراهم می‌کند. .PP با این ماژول، کاربران برای احراز هویت، گذرواژهٔ خود را همراه با رمز عبور یکبار مصرف در ادامهٔ آن، در اعلان گذرواژه وارد می‌کنند. .PP رمز عبور مورد نیاز برای احراز هویت کاربر، بر اساس یک شمارنده (در مورد TOTP، زمان جاری) و کلیدی که در مدخل LDAP کاربر به آن ارجاع داده شده است محاسبه می‌شود. از آنجا که رمز عبور بر مبنای زمان یا تعداد دفعات استفاده است، به‌صورت دوره‌ای تغییر می‌کند. این رمز پس از یک بار استفاده، دیگر قابل استفادهٔ مجدد نیست، بنابراین خطرات کی‌لاگرها و نگاه دزدکی از پشت سر (shoulder-surfing) خنثی می‌شوند. از یک برنامهٔ تلفن همراه، مانند Google Authenticator یا YubiKey (یک .BR prover )، می‌توان برای محاسبهٔ رمز عبور یکبار مصرف فعلی کاربر که به‌صورت یک عدد (معمولاً شش‌رقمی) بیان می‌شود، استفاده کرد. .PP به‌عنوان روشی جایگزین، این مقدار می‌تواند توسط برنامهٔ دیگری که به کلید کاربر دسترسی دارد محاسبه شده و از طریق پیامک یا کانال دیگری به کاربر تحویل داده شود. هنگام احراز هویت، کاربر صرفاً کدی را که توسط اثبات‌کننده (prover) ارائه شده است به انتهای گذرواژهٔ خود می‌افزاید. .PP این پیاده‌سازی با .B RFC 4226 HOTP HMAC-Based One Time Passwords و .B RFC 6238 TOTP Time-based One Time Passwords سازگار است و شامل پشتیبانی از الگوریتم‌های HMAC مبتنی بر SHA-1، SHA-256 و SHA-512 می‌باشد. .PP کلید HMAC مورد استفاده در محاسبهٔ OTP در مدخل oathOTPToken که در مدخل LDAP کاربر به آن ارجاع داده شده ذخیره می‌شود، و پارامترها در مدخل LDAP با نام oathOTPParams که در توکن به آن ارجاع شده است نگهداری می‌شوند. .SH "پیکربندی (CONFIGURATION)" هنگامی که ماژول روی پایگاه‌داده پیکربندی شد، اتصال‌های سادهٔ (simple binds) LDAP را برای کاربرانی که مدخل LDAP آن‌ها دارای هر یک از کلاس‌های شیء مشتق‌شده از .B oathOTPUser باشد رهگیری می‌کند. مشخصه‌هایی که کاربر و راز مشترک را پیوند می‌دهند عبارتند از: .RS .TP .B oathTOTPToken: برای .B oathTOTPUser اجباری است؛ نشان می‌دهد که مدخل نام‌برده برای نگهداری راز مشترک رمز عبور یکبار مصرف مبتنی بر زمان و آخرین گذرواژهٔ استفاده‌شده تعیین شده است. .TP .B oathHOTPToken: برای .B oathHOTPUser اجباری است؛ نشان می‌دهد که مدخل نام‌برده برای نگهداری راز مشترک رمز عبور یکبار مصرف و آخرین گذرواژهٔ استفاده‌شده تعیین شده است. .TP .B oathTOTPParams: برای .B oathTOTPToken اجباری است؛ نشان می‌دهد که مدخل نام‌برده برای نگهداری پارامترهای تولید راز مشترک رمز عبور یکبار مصرف مبتنی بر زمان تعیین شده است: طول و الگوریتم مورد استفاده برای آن، و همچنین طول هر گام زمانی و دورهٔ مهلت (grace period). .TP .B oathHOTPParams: برای .B oathHOTPToken اجباری است؛ نشان می‌دهد که مدخل نام‌برده برای نگهداری پارامترهای تولید راز مشترک رمز عبور یکبار مصرف تعیین شده است: طول و الگوریتم مورد استفاده برای آن، و همچنین تعداد مجاز رمزهای عبور قابل نادیده گرفتن (skip). .RE .PP بخش‌های زیر از طرح‌وارهٔ (schema) OATH-LDAP پیاده‌سازی شده‌اند. .PP مشخصه‌های عمومی: .RS .TP .B oathSecret: راز مشترک در اینجا به‌صورت بایت‌های خام ذخیره می‌شود. .TP .B oathOTPLength: طول رمز عبور، معمولاً ۶. .TP .B oathHMACAlgorithm: شناسه شیء (OID) الگوریتم درهم‌سازی مورد استفاده، طبق تعریف در RFC 8018. الگوریتم‌های پشتیبانی‌شده شامل SHA1، SHA224، SHA256، SHA384 و SHA512 هستند. .RE .PP مشخصه‌های HOTP: .RS .TP .B oathHOTPLookAhead: تعداد توکن‌های متوالی HOTP که می‌توان آن‌ها را نادیده گرفت. .TP .B oathHOTPCounter: ترتیب آخرین توکن HOTP که با موفقیت توسط کاربر استفاده شده است. .RE .PP مشخصه‌های TOTP: .RS .TP .B oathTOTPTimeStepPeriod: طول دورهٔ گام زمانی برای محاسبهٔ TOTP. .TP .B oathTOTPLastTimeStep: ترتیب آخرین توکن TOTP که با موفقیت توسط کاربر استفاده شده است. .TP .B oathTOTPTimeStepWindow: تعداد دوره‌های زمانی پیرامون زمان فعلی که هنگام بررسی گذرواژهٔ ارائه‌شده توسط کاربر آزموده می‌شوند. .TP .B oathTOTPTimeStepDrift: اگر کلاینت توکن صحیح را ارائه نکرد اما توکن همچنان با .B oathTOTPTimeStepWindow مذکور در بالا همخوانی داشت، این مشخصه انحراف فعلی را برای جبران انحراف تدریجی ساعت دستگاه کلاینت ثبت می‌کند. .RE .SH "همچنین ببینید (SEE ALSO)" .BR slapd\-config (5). .SH "قدردانی (ACKNOWLEDGEMENTS)" این اثر توسط Ondřej Kuzník و Howard Chu از Symas Corporation برای گنجاندن در نرم‌افزار OpenLDAP توسعه یافته است. .PP این اثر از طرح‌وارهٔ OATH-LDAP توسعه‌یافته توسط Michael Ströder استفاده مجدد می‌کند.