Files
SecondBrain/90 Library/Networking/Веб-аутентификация и авторизация.md
T
2026-06-04 09:06:53 +03:00

45 lines
2.3 KiB
Markdown

---
title: Веб-аутентификация и авторизация
status: seed
type: concept
tags: [web, security, authentication, authorization, oauth]
created: 2026-06-04
updated: 2026-06-04
source: "[[00_базовые_понятия.pdf]]"
aliases:
- Идентификация, аутентификация и авторизация
- Веб-аутентификация
---
# Веб-аутентификация и авторизация
Идентификация, аутентификация и авторизация — разные этапы контроля доступа.
## Термины
- Идентификация — пользователь сообщает, кто он: логин, email, номер телефона, ID.
- Аутентификация — система проверяет, что пользователь действительно тот, за кого себя выдаёт: пароль, одноразовый код, ключ, сертификат.
- Авторизация — система решает, что уже аутентифицированному пользователю разрешено делать.
Коротко: идентификация отвечает на вопрос "кто ты?", аутентификация — "докажи", авторизация — "что тебе можно?".
## HTTP-аутентификация
Распространённые схемы:
- `Basic` — логин и пароль передаются как base64-строка. Base64 не является шифрованием, поэтому Basic нельзя использовать без HTTPS для чувствительных данных.
- `Digest` — схема с хешированием, исторически безопаснее Basic, но сейчас используется реже.
- `Bearer` — клиент передаёт токен, обычно в заголовке `Authorization`.
Пример Bearer:
```http
Authorization: Bearer eyJhbGciOi...
```
Bearer-токен даёт доступ тому, кто им владеет. Поэтому токены нужно хранить аккуратно, ограничивать срок их жизни и уметь отзывать.
## Связи
- [[OAuth 2.0]]
- [[HTTP, HTTPS и HTTP3]]