安全
身分驗證(authentication)· authn
/ aw-then-ti-KAY-shun /
身分驗證(authentication)是系統用來證明「你是誰」的過程。它就是登入那一步:你出示密碼、一次性驗證碼、指紋,伺服器據此確信你確實是你聲稱的那個人——就像門口的保全在查你的證件。
關鍵在於,它只回答「你是誰?」,而不回答「你能做什麼?」。後一個問題屬於授權(authorization),而人們老是把這兩者搞混。一個好記的小竅門:身分驗證是那道門,授權是你進門後獲准進入的那些房間。
一旦通過驗證,伺服器通常會發給你一個權杖(token)或設定一個 cookie,這樣你就不必在每一個請求上都重新輸入密碼——這是你在整個工作階段期間隨身攜帶的「身分憑證」。
POST /login
{ "email": "[email protected]", "password": "••••••••" }
→ 200 OK { "token": "eyJhbGci…" }身分驗證:證明你是誰,換回一個權杖帶在身上繼續用。
別把它和授權(authorization)搞混。兩者常被簡寫成 authn 和 authz,正是為了讓大家別再用一個「auth」指代兩件不同的事。
又稱
另見