安全

身份验证(authentication)· authn

/ aw-then-ti-KAY-shun /

身份验证(authentication)是系统用来证明「你是谁」的过程。它就是登录那一步:你出示密码、一次性验证码、指纹,服务器据此确信你确实是你声称的那个人——就像门口的保安在查你的证件。

关键在于,它只回答「你是谁?」,而不回答「你能做什么?」。后一个问题属于授权(authorization),而人们老是把这两者搞混。一个好记的小窍门:身份验证是那道门,授权是你进门后获准进入的那些房间。

一旦通过验证,服务器通常会发给你一个令牌(token)或设置一个 cookie,这样你就不必在每一个请求上都重新输入密码——这是你在整个会话期间随身携带的「身份凭证」。

POST /login
{ "email": "[email protected]", "password": "••••••••" }
→ 200 OK  { "token": "eyJhbGci…" }

身份验证:证明你是谁,换回一个令牌带在身上继续用。

别把它和授权(authorization)搞混。两者常被简写成 authn 和 authz,正是为了让大家别再用一个「auth」指代两件不同的事。

又称
authnloginsign in