Jaka jest różnica w kontekście aplikacji internetowych? Często widuję skrót „auth”. Czy stoją za auth -entication lub auth -orization? Czy jest to jedno i drugie?
security
authorization
authentication
daGrevis
źródło
źródło
authn
dla uwierzytelnienia iauthz
autoryzacjiOdpowiedzi:
Te dwie koncepcje są całkowicie ortogonalne i niezależne, ale obie mają kluczowe znaczenie dla projektu bezpieczeństwa, a niepowodzenie w uzyskaniu jednej poprawnej otwiera drogę do kompromisu.
W kategoriach aplikacji internetowych, bardzo nieuprzejmie, uwierzytelnianie ma miejsce, gdy sprawdzasz dane logowania, aby sprawdzić, czy rozpoznajesz użytkownika jako zalogowanego, a autoryzacja polega na sprawdzeniu w kontroli dostępu, czy zezwalasz mu na przeglądanie, edytowanie, usuwanie lub tworzyć treści.
źródło
Krótko mówiąc, proszę. :-)
Krótkie „auth” najprawdopodobniej odnosi się albo do pierwszego, albo do obu.
źródło
Jak ujmuje to uwierzytelnianie vs autoryzacja :
Zobacz też:
źródło
Wolę weryfikację i uprawnienia niż uwierzytelnianie i autoryzację.
W mojej głowie i kodzie łatwiej jest myśleć o „weryfikacji” i „pozwoleniach”, ponieważ te dwa słowa
Uwierzytelnianie to weryfikacja, a autoryzacja to sprawdzanie uprawnień. Auth może oznaczać albo, ale jest częściej używane jako „Autoryzacja użytkownika”, tj. „Autoryzacja użytkownika”
źródło
Zamieszanie jest zrozumiałe, ponieważ dwa słowa brzmią podobnie, a pojęcia są często ściśle powiązane i używane razem. Jak już wspomniano, powszechnie używany skrót Auth nie pomaga.
Inni już dobrze opisali, co oznacza uwierzytelnianie i autoryzacja. Oto prosta zasada, która pomaga wyraźnie rozdzielić te dwa elementy:
źródło
Próbowałem stworzyć obraz, aby wyjaśnić to w najprostszych słowach
1) Uwierzytelnianie oznacza „Czy jesteś tym, za kogo się podajesz?”
2) Autoryzacja oznacza „Czy powinieneś być w stanie robić to, co próbujesz?”.
Jest to również opisane na poniższym obrazku.
Próbowałem to wyjaśnić w najlepszy możliwy sposób i stworzyłem obraz tego samego.
źródło
Uwierzytelnianie to proces weryfikacji deklarowanej tożsamości.
Zwykle następuje autoryzacja , czyli zgoda na to i to.
źródło
Dodanie do odpowiedzi @ Kerrek;
Uwierzytelnianie ma formę uogólnioną (wszyscy pracownicy mogą zalogować się do komputera)
Autoryzacja jest formularzem specjalistycznym (ale tylko administrator może zainstalować / odinstalować aplikację na komputerze)
źródło
Uwierzytelnianie to proces weryfikacji loginu w nazwie użytkownika i haśle.
Autoryzacja to proces weryfikacji, czy możesz uzyskać dostęp do czegoś.
źródło
Definicje
Przykład
Aplikacja internetowa korzysta z logowania przez Google . Po pomyślnym zalogowaniu się użytkownik Google odsyła:
Dodatkowo:
Firma może mieć pulpit administratora, który pozwala obsłudze klienta zarządzać użytkownikami firmy. Zamiast oferować niestandardowe rozwiązanie rejestracyjne, które umożliwiłoby obsłudze klienta dostęp do tego pulpitu nawigacyjnego, firma korzysta z Google Sign-In.
Token JWT (otrzymany z procesu logowania Google) jest wysyłany na serwer autoryzacji firmy, aby dowiedzieć się, czy użytkownik ma konto G Suite w domenie hostowanej organizacji ([email protected])? A jeśli tak, to czy są członkami grupy dyskusyjnej Google utworzonej w celu obsługi klienta? Jeśli tak, wszystkie powyższe stwierdzenia możemy uznać za uwierzytelnione .
Serwer autoryzacji firmy wysyła następnie do aplikacji deski rozdzielczej token dostępu. Tego tokenu dostępu można użyć do wysyłania autoryzowanych żądań do serwera zasobów firmy (np. Możliwość wysłania żądania GET do punktu końcowego, który odsyła wszystkich użytkowników firmy).
źródło
Authentication
jest procesem weryfikacji:digital signature
Authorization
jest następnym krokiem poAuthentication
. Chodzi o uprawnienia / role / uprawnienia do zasobów. OAuth (otwarta autoryzacja) jest przykładem autoryzacjiźródło