常見登錄驗(yàn)證機(jī)制

http://www.golang.ltd/forum.php?mod=viewthread&tid=7215&from=portal

| 常見登錄驗(yàn)證機(jī)制
HTTP Basic Auth

HTTP Basic Auth 簡(jiǎn)單點(diǎn)說(shuō)明就是每次請(qǐng)求 API 時(shí)都提供用戶的 username 和 password,簡(jiǎn)言之,Basic Auth 是最簡(jiǎn)單的認(rèn)證方式略板,只需提供用戶名密碼即可,但由于有把用戶名密碼暴露給第三方客戶端的風(fēng)險(xiǎn)剂跟,在生產(chǎn)環(huán)境下被使用的越來(lái)越少。因此酣藻,盡量避免采用 HTTP Basic Auth曹洽。

OAuth

OAuth(開放授權(quán))是一個(gè)開放的授權(quán)標(biāo)準(zhǔn),允許用戶讓第三方應(yīng)用訪問(wèn)該用戶在某一web服務(wù)上存儲(chǔ)的私密的資源(如照片辽剧,視頻送淆,聯(lián)系人列表),而無(wú)需將用戶名和密碼提供給第三方應(yīng)用怕轿。

OAuth允許用戶提供一個(gè)令牌偷崩,而不是用戶名和密碼來(lái)訪問(wèn)他們存放在特定服務(wù)提供者的數(shù)據(jù)辟拷。每一個(gè)令牌授權(quán)一個(gè)特定的第三方系統(tǒng)(例如,QQ阐斜,微信)在特定的時(shí)段(例如衫冻,接下來(lái)的2小時(shí)內(nèi))內(nèi)訪問(wèn)特定的資源(例如僅僅是某一相冊(cè)中的視頻)。這樣谒出,OAuth讓用戶可以授權(quán)第三方網(wǎng)站訪問(wèn)他們存儲(chǔ)在另外服務(wù)提供者的某些特定信息羽杰,而非所有內(nèi)容

OAuth2.0的流程:
image

這種基于OAuth的認(rèn)證機(jī)制適用于個(gè)人消費(fèi)者類的互聯(lián)網(wǎng)產(chǎn)品,如社交類APP等應(yīng)用到推,但是不太適合擁有自有認(rèn)證權(quán)限管理的企業(yè)應(yīng)用。

Cookie Auth

Cookie認(rèn)證機(jī)制就是為一次請(qǐng)求認(rèn)證在服務(wù)端創(chuàng)建一個(gè)Session對(duì)象惕澎,同時(shí)在客戶端的瀏覽器端創(chuàng)建了一個(gè)Cookie對(duì)象莉测;通過(guò)客戶端帶上來(lái)Cookie對(duì)象來(lái)與服務(wù)器端的session對(duì)象匹配來(lái)實(shí)現(xiàn)狀態(tài)管理的。默認(rèn)的唧喉,當(dāng)我們關(guān)閉瀏覽器的時(shí)候捣卤,cookie會(huì)被刪除。但可以通過(guò)修改 cookie 的 expiretime 使cookie在一定時(shí)間內(nèi)有效八孝。

Token Auth

對(duì)于Token認(rèn)證機(jī)制董朝,簡(jiǎn)單來(lái)說(shuō),就是每次客戶端輸入賬號(hào)密碼后向服務(wù)端發(fā)起登錄請(qǐng)求干跛,服務(wù)端在通過(guò)登錄驗(yàn)證后子姜,給客戶端返回一個(gè)任意字符串,既token(token必須與用戶的賬戶關(guān)聯(lián)楼入,如用userid和token形成鍵值對(duì)哥捕,保存在內(nèi)存中(redis))〖涡埽客戶端拿到這個(gè)token后遥赚,在之后所有需要驗(yàn)證登錄的請(qǐng)求中,或者參數(shù)中帶上token或者在header中攜帶token阐肤,然后服務(wù)端根據(jù)接收到的token來(lái)驗(yàn)證用戶的登錄狀態(tài)是否存在凫佛,是否有效。

出于安全考慮孕惜,token在每次登錄時(shí)重新生成愧薛,并可以設(shè)置有效期,每次有效操作后更新token的時(shí)間戳诊赊,保證token有效期往后延續(xù)厚满。

為了避免token被截獲,偽造非法請(qǐng)求碧磅,在每次請(qǐng)求時(shí)碘箍,可以用userid+token+時(shí)間戳+密鑰+請(qǐng)求參數(shù)遵馆,進(jìn)行簽名,服務(wù)端驗(yàn)證token丰榴,同時(shí)驗(yàn)證簽名货邓,以保證請(qǐng)求的安全性。

Token于cookie機(jī)制:

image

Token Auth相對(duì)于Cookie機(jī)制的優(yōu)點(diǎn)

  • 支持跨域訪問(wèn):Cookie是不允許垮域訪問(wèn)的四濒,這一點(diǎn)對(duì)Token機(jī)制是不存在的换况,前提是傳輸?shù)挠脩粽J(rèn)證信息通過(guò)HTTP頭傳輸。
  • 無(wú)狀態(tài)(也稱服務(wù)端可擴(kuò)展行):Token機(jī)制在服務(wù)端不需要存儲(chǔ)session信息盗蟆,因?yàn)門oken 自身包含了所有登錄用戶的信息戈二,只需要在客戶端的cookie或本地介質(zhì)存儲(chǔ)狀態(tài)信息。
  • 更適用 CDN: 可以通過(guò)內(nèi)容分發(fā)網(wǎng)絡(luò)請(qǐng)求你服務(wù)端的所有資料(如:javascript喳资,HTML,圖片等)觉吭,而你的服務(wù)端只要提供API即可。
  • 去耦:不需要綁定到一個(gè)特定的身份驗(yàn)證方案仆邓。Token可以在任何地方生成鲜滩,只要在驗(yàn)證登錄的API被調(diào)用的時(shí)候,進(jìn)行Token生成調(diào)用即可节值。
  • 更適用于移動(dòng)應(yīng)用:當(dāng)你的客戶端是一個(gè)原生平臺(tái)(iOS, Android徙硅,Windows 8等)時(shí),Cookie是不被支持的(你需要通過(guò)Cookie容器進(jìn)行處理)搞疗,這時(shí)采用Token認(rèn)證機(jī)制就會(huì)簡(jiǎn)單得多嗓蘑。
  • CSRF:因?yàn)椴辉僖蕾囉贑ookie,所以你就不需要考慮對(duì)CSRF(跨站請(qǐng)求偽造)的防范贴汪。
  • 性能:一次網(wǎng)絡(luò)往返時(shí)間(通過(guò)數(shù)據(jù)庫(kù)查詢session信息)總比做一次 HMACSHA256 計(jì)算 的Token驗(yàn)證和解析要費(fèi)時(shí)得多脐往。
  • 不需要為登錄頁(yè)面做特殊處理:如果你使用Protractor做功能測(cè)試的時(shí)候,不再需要為登錄頁(yè)面做特殊處理扳埂。
  • 基于標(biāo)準(zhǔn)化:你的API可以采用標(biāo)準(zhǔn)化的 JSON Web Token (JWT)业簿,這個(gè)標(biāo)準(zhǔn)已經(jīng)存在多個(gè)后端庫(kù)(.NET, Ruby, Java,Python, PHP)和多家公司的支持(如:Firebase,Google, Microsoft)。

|

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末阳懂,一起剝皮案震驚了整個(gè)濱河市梅尤,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌岩调,老刑警劉巖巷燥,帶你破解...
    沈念sama閱讀 211,042評(píng)論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異号枕,居然都是意外死亡缰揪,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 89,996評(píng)論 2 384
  • 文/潘曉璐 我一進(jìn)店門葱淳,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)钝腺,“玉大人抛姑,你說(shuō)我怎么就攤上這事⊙藓” “怎么了定硝?”我有些...
    開封第一講書人閱讀 156,674評(píng)論 0 345
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)毫目。 經(jīng)常有香客問(wèn)我蔬啡,道長(zhǎng),這世上最難降的妖魔是什么镀虐? 我笑而不...
    開封第一講書人閱讀 56,340評(píng)論 1 283
  • 正文 為了忘掉前任箱蟆,我火速辦了婚禮,結(jié)果婚禮上刮便,老公的妹妹穿的比我還像新娘顽腾。我一直安慰自己,他們只是感情好诺核,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,404評(píng)論 5 384
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著久信,像睡著了一般窖杀。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上裙士,一...
    開封第一講書人閱讀 49,749評(píng)論 1 289
  • 那天入客,我揣著相機(jī)與錄音,去河邊找鬼腿椎。 笑死桌硫,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的啃炸。 我是一名探鬼主播铆隘,決...
    沈念sama閱讀 38,902評(píng)論 3 405
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼南用!你這毒婦竟也來(lái)了膀钠?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,662評(píng)論 0 266
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤裹虫,失蹤者是張志新(化名)和其女友劉穎肿嘲,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體筑公,經(jīng)...
    沈念sama閱讀 44,110評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡雳窟,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,451評(píng)論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了匣屡。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片封救。...
    茶點(diǎn)故事閱讀 38,577評(píng)論 1 340
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡拇涤,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出兴泥,到底是詐尸還是另有隱情工育,我是刑警寧澤,帶...
    沈念sama閱讀 34,258評(píng)論 4 328
  • 正文 年R本政府宣布搓彻,位于F島的核電站如绸,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏旭贬。R本人自食惡果不足惜怔接,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,848評(píng)論 3 312
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望稀轨。 院中可真熱鬧扼脐,春花似錦、人聲如沸奋刽。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,726評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)佣谐。三九已至肚吏,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間狭魂,已是汗流浹背罚攀。 一陣腳步聲響...
    開封第一講書人閱讀 31,952評(píng)論 1 264
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留雌澄,地道東北人斋泄。 一個(gè)月前我還...
    沈念sama閱讀 46,271評(píng)論 2 360
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像镐牺,于是被迫代替她去往敵國(guó)和親炫掐。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,452評(píng)論 2 348

推薦閱讀更多精彩內(nèi)容