2.3 KiB
2.3 KiB
title, status, type, tags, created, updated, source, aliases
| title | status | type | tags | created | updated | source | aliases | |||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Веб-аутентификация и авторизация | seed | concept |
|
2026-06-04 | 2026-06-04 | 00_базовые_понятия.pdf |
|
Веб-аутентификация и авторизация
Идентификация, аутентификация и авторизация — разные этапы контроля доступа.
Термины
- Идентификация — пользователь сообщает, кто он: логин, email, номер телефона, ID.
- Аутентификация — система проверяет, что пользователь действительно тот, за кого себя выдаёт: пароль, одноразовый код, ключ, сертификат.
- Авторизация — система решает, что уже аутентифицированному пользователю разрешено делать.
Коротко: идентификация отвечает на вопрос "кто ты?", аутентификация — "докажи", авторизация — "что тебе можно?".
HTTP-аутентификация
Распространённые схемы:
Basic— логин и пароль передаются как base64-строка. Base64 не является шифрованием, поэтому Basic нельзя использовать без HTTPS для чувствительных данных.Digest— схема с хешированием, исторически безопаснее Basic, но сейчас используется реже.Bearer— клиент передаёт токен, обычно в заголовкеAuthorization.
Пример Bearer:
Authorization: Bearer eyJhbGciOi...
Bearer-токен даёт доступ тому, кто им владеет. Поэтому токены нужно хранить аккуратно, ограничивать срок их жизни и уметь отзывать.
Связи
- OAuth 2.0
- HTTP, HTTPS и HTTP3