API介紹4:認(rèn)證(1)

第四章:認(rèn)證(1)

隨著對API的理解,我們已經(jīng)學(xué)到了一些東西。我們知道什么是客戶端和服務(wù)器立叛,知道它們使用HTTP進行交談夭禽,知道它們使用特定的數(shù)據(jù)格式交談以理解彼此的話。雖然我們知道它們?nèi)绾谓徽勗椅桑沁€有一個非常重要的問題:服務(wù)器如何知道客戶端就是它所宣稱的那個呢传于?本章,我們?yōu)g覽客戶端向服務(wù)器證明自己身份的兩種方式醉顽。

虛擬世界的身份

以前你可能已經(jīng)在網(wǎng)站上注冊過帳號沼溜。在這個過程中,網(wǎng)站會詢問你一些私人信息游添,尤其是用戶名和密碼系草。這兩部分信息成為你的身份標(biāo)志。我們稱之為憑證唆涝。當(dāng)你再次訪問這個網(wǎng)站的時候找都,你可以通過提供這些憑證來登錄。

使用用戶名和密碼來登錄是身份認(rèn)證這一技術(shù)過程的例子廊酣。當(dāng)你和服務(wù)器進行認(rèn)證的時候能耻,你通過向服務(wù)器提供只有你自己知道(起碼我們希望只有你知道)的信息來證明自己的身份。一旦服務(wù)器知道你是誰亡驰,它會信任你晓猛,并且向你暴露賬戶的隱私數(shù)據(jù)。

API使用多種方式對客戶端進行認(rèn)證凡辱。這些方式稱為認(rèn)證方案“暗郏現(xiàn)在我們來看兩種方案。

基礎(chǔ)認(rèn)證

上面的登錄的例子就是最基礎(chǔ)的認(rèn)證方式煞茫。實際上帕涌,它的正式名稱就是基礎(chǔ)認(rèn)證。雖然這個名字毫無新意续徽,但是這個方案在API對客戶端進行認(rèn)證的時候是完全可以接受的蚓曼。

基礎(chǔ)認(rèn)證只要求提供用戶名和密碼∏张ぃ客戶端使用這兩個憑證纫版,組合成一個值,放置在HTTP的Authorization首部中和請求一起發(fā)送到服務(wù)器客情。


圖 1. HTTP Authorization首部

服務(wù)器收到請求后其弊,查看Authorization首部癞己,和自己存儲的憑證進行比較。如果用戶名和密碼可以和服務(wù)器上的用戶列表中的某一個匹配梭伐,服務(wù)器把它當(dāng)成那個用戶痹雅,完成請求。如果沒有匹配的用戶糊识,服務(wù)器返回一個特定的狀態(tài)碼(401)绩社,告訴客戶端認(rèn)證失敗,請求被拒絕赂苗。

雖然基礎(chǔ)認(rèn)證是一個有效的認(rèn)證方案愉耙,但是它使用相同的用戶名、密碼來使用API和管理賬戶拌滋,這不是理想的方案朴沿。這相當(dāng)于一個旅館給了客人一把整棟建筑的鑰匙而不是某個房間的鑰匙。

和API類似败砂,有些時候客戶端的許可應(yīng)該和賬戶所有者不同悯仙。比如,一個企業(yè)主雇傭了一個承包商吠卷,讓他寫一個使用收益API的程序锡垄。如果所有者輕易相信承包商的憑證就會有風(fēng)險,因為不道德的承包商可能會修改密碼祭隔,使得企業(yè)主不能使用自己的賬戶货岭。很顯然,如果能有一個替代方案就好了疾渴。

API密鑰認(rèn)證

API密鑰認(rèn)證技術(shù)可以克服共享憑證的缺陷千贯,它要求使用唯一的密鑰來訪問API。本方案中搞坝,密鑰通常是一長串的字母和數(shù)字搔谴,和賬戶所有者的登錄密碼是不同的。所有者將密鑰給予客戶端桩撮,類似于旅館將一個房間的鑰匙給予客人敦第。

當(dāng)客戶端使用API密鑰認(rèn)證時,服務(wù)器知道應(yīng)該允許客戶端訪問數(shù)據(jù)店量,但是現(xiàn)在可以有選擇的限制管理功能芜果,比如修改密碼或者刪除賬戶。有時候融师,密鑰使用起來如此簡單右钾,用戶都不需要給出密碼。API密鑰認(rèn)證的靈活性就是,既可以限制控制權(quán)限舀射,又可以保護用戶的密碼窘茁。

那么,API密鑰在哪兒呢脆烟?也有一個專門的首部山林,是嗎?很不幸浩淘,沒有。和基礎(chǔ)認(rèn)證不同吴攒,API密鑰認(rèn)證不是一個由嚴(yán)格的規(guī)則構(gòu)建的標(biāo)準(zhǔn)张抄,它來自于web早期幾個公司的構(gòu)想。結(jié)果就是洼怔,API認(rèn)證有點類似蠻荒的西部署惯,不同的人有不同的實現(xiàn)方式。

隨著時間的流逝镣隶,出現(xiàn)了一些常見的方案极谊。其中之一是讓客戶端將密鑰放在Authorization首部中,取代用戶名和密碼的位置安岂。另一個是將密鑰加到URL中(http://example.com?api_key=my_secret_key )轻猖。不太常見的方法是將密鑰放到請求主體中緊挨著數(shù)據(jù)。不管放在哪里域那,效果是一樣的——它允許服務(wù)器對客戶端進行認(rèn)證咙边。

譯自

Chapter 4: Authentication, Part 1

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市次员,隨后出現(xiàn)的幾起案子败许,更是在濱河造成了極大的恐慌,老刑警劉巖淑蔚,帶你破解...
    沈念sama閱讀 211,194評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件市殷,死亡現(xiàn)場離奇詭異,居然都是意外死亡刹衫,警方通過查閱死者的電腦和手機醋寝,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,058評論 2 385
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來带迟,“玉大人甥桂,你說我怎么就攤上這事∮士酰” “怎么了黄选?”我有些...
    開封第一講書人閱讀 156,780評論 0 346
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經(jīng)常有香客問我办陷,道長貌夕,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 56,388評論 1 283
  • 正文 為了忘掉前任民镜,我火速辦了婚禮啡专,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘制圈。我一直安慰自己们童,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 65,430評論 5 384
  • 文/花漫 我一把揭開白布鲸鹦。 她就那樣靜靜地躺著慧库,像睡著了一般。 火紅的嫁衣襯著肌膚如雪馋嗜。 梳的紋絲不亂的頭發(fā)上齐板,一...
    開封第一講書人閱讀 49,764評論 1 290
  • 那天,我揣著相機與錄音葛菇,去河邊找鬼甘磨。 笑死,一個胖子當(dāng)著我的面吹牛眯停,可吹牛的內(nèi)容都是我干的济舆。 我是一名探鬼主播,決...
    沈念sama閱讀 38,907評論 3 406
  • 文/蒼蘭香墨 我猛地睜開眼莺债,長吁一口氣:“原來是場噩夢啊……” “哼吗冤!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起九府,我...
    開封第一講書人閱讀 37,679評論 0 266
  • 序言:老撾萬榮一對情侶失蹤椎瘟,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后侄旬,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體肺蔚,經(jīng)...
    沈念sama閱讀 44,122評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,459評論 2 325
  • 正文 我和宋清朗相戀三年儡羔,在試婚紗的時候發(fā)現(xiàn)自己被綠了宣羊。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,605評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡汰蜘,死狀恐怖仇冯,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情族操,我是刑警寧澤苛坚,帶...
    沈念sama閱讀 34,270評論 4 329
  • 正文 年R本政府宣布比被,位于F島的核電站,受9級特大地震影響泼舱,放射性物質(zhì)發(fā)生泄漏等缀。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,867評論 3 312
  • 文/蒙蒙 一娇昙、第九天 我趴在偏房一處隱蔽的房頂上張望尺迂。 院中可真熱鬧,春花似錦冒掌、人聲如沸噪裕。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,734評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽膳音。三九已至,卻和暖如春皇拣,著一層夾襖步出監(jiān)牢的瞬間严蓖,已是汗流浹背薄嫡。 一陣腳步聲響...
    開封第一講書人閱讀 31,961評論 1 265
  • 我被黑心中介騙來泰國打工氧急, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人毫深。 一個月前我還...
    沈念sama閱讀 46,297評論 2 360
  • 正文 我出身青樓吩坝,卻偏偏與公主長得像,于是被迫代替她去往敵國和親哑蔫。 傳聞我的和親對象是個殘疾皇子钉寝,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,472評論 2 348

推薦閱讀更多精彩內(nèi)容

  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理,服務(wù)發(fā)現(xiàn)闸迷,斷路器嵌纲,智...
    卡卡羅2017閱讀 134,629評論 18 139
  • 一、概念(載錄于:http://www.cnblogs.com/EricaMIN1987_IT/p/3837436...
    yuantao123434閱讀 8,333評論 6 152
  • 傷心了 難過了 落魄了 委屈了 生病了 無助了 厭倦了 盼著盼著哭了 跑著跑著累了 看著看著困了 睡著睡著怕了 寫...
    譚玖玖丶閱讀 248評論 0 3
  • 羅胖有一個非常漂亮的女性朋友,從事銷售工作今阳,銷售的不是牙膏之類的小件日用品师溅,而是那種做成一筆就夠吃一年的大單...
    薈生活ENJOYLIFE閱讀 667評論 0 0
  • 未央的銀杏葉 是半綠帶黃的。 xig總喜歡 小心翼翼的抬拾起 想怕擾碎了它的夢一樣 然后眼睛瞇成一條線 笑著對我說...
    路上的姍姍來遲閱讀 141評論 0 0