--- title: Веб-аутентификация и авторизация status: seed type: concept tags: [web, security, authentication, authorization, oauth] created: 2026-06-04 updated: 2026-06-04 source: "[[00_базовые_понятия.pdf]]" aliases: - Идентификация, аутентификация и авторизация - Веб-аутентификация --- # Веб-аутентификация и авторизация Идентификация, аутентификация и авторизация — разные этапы контроля доступа. ## Термины - Идентификация — пользователь сообщает, кто он: логин, email, номер телефона, ID. - Аутентификация — система проверяет, что пользователь действительно тот, за кого себя выдаёт: пароль, одноразовый код, ключ, сертификат. - Авторизация — система решает, что уже аутентифицированному пользователю разрешено делать. Коротко: идентификация отвечает на вопрос "кто ты?", аутентификация — "докажи", авторизация — "что тебе можно?". ## HTTP-аутентификация Распространённые схемы: - `Basic` — логин и пароль передаются как base64-строка. Base64 не является шифрованием, поэтому Basic нельзя использовать без HTTPS для чувствительных данных. - `Digest` — схема с хешированием, исторически безопаснее Basic, но сейчас используется реже. - `Bearer` — клиент передаёт токен, обычно в заголовке `Authorization`. Пример Bearer: ```http Authorization: Bearer eyJhbGciOi... ``` Bearer-токен даёт доступ тому, кто им владеет. Поэтому токены нужно хранить аккуратно, ограничивать срок их жизни и уметь отзывать. ## Связи - [[OAuth 2.0]] - [[HTTP, HTTPS и HTTP3]]