基于Token的WEB后臺認(rèn)證機制

1 HTTP Basic Auth
HTTP Basic Auth簡單點說明就是每次請求API時都提供用戶的username和password哥攘,簡言之贡定,Basic Auth是配合RESTful API 使用的最簡單的認(rèn)證方式,只需提供用戶名密碼即可碟狞,但由于有把用戶名密碼暴露給第三方客戶端的風(fēng)險啄枕,在生產(chǎn)環(huán)境下被使用的越來越少。因此族沃,在開發(fā)對外開放的RESTful API時频祝,盡量避免采用HTTP Basic Auth

2 OAuth
OAuth(開放授權(quán))是一個開放的授權(quán)標(biāo)準(zhǔn),允許用戶讓第三方應(yīng)用訪問該用戶在某一web服務(wù)上存儲的私密的資源(如照片脆淹,視頻常空,聯(lián)系人列表),而無需將用戶名和密碼提供給第三方應(yīng)用盖溺。

OAuth允許用戶提供一個令牌漓糙,而不是用戶名和密碼來訪問他們存放在特定服務(wù)提供者的數(shù)據(jù)。每一個令牌授權(quán)一個特定的第三方系統(tǒng)(例如烘嘱,視頻編輯網(wǎng)站)在特定的時段(例如昆禽,接下來的2小時內(nèi))內(nèi)訪問特定的資源(例如僅僅是某一相冊中的視頻)蝗蛙。這樣,OAuth讓用戶可以授權(quán)第三方網(wǎng)站訪問他們存儲在另外服務(wù)提供者的某些特定信息醉鳖,而非所有內(nèi)容
下面是OAuth2.0的流程:

34831-20160622150107172-139099471.png

這種基于OAuth的認(rèn)證機制適用于個人消費者類的互聯(lián)網(wǎng)產(chǎn)品歼郭,如社交類APP等應(yīng)用,但是不太適合擁有自有認(rèn)證權(quán)限管理的企業(yè)應(yīng)用辐棒;

3 Cookie Auth
Cookie認(rèn)證機制就是為一次請求認(rèn)證在服務(wù)端創(chuàng)建一個Session對象病曾,同時在客戶端的瀏覽器端創(chuàng)建了一個Cookie對象;通過客戶端帶上來Cookie對象來與服務(wù)器端的session對象匹配來實現(xiàn)狀態(tài)管理的漾根。默認(rèn)的泰涂,當(dāng)我們關(guān)閉瀏覽器的時候,cookie會被刪除辐怕。但可以通過修改cookie 的expire time使cookie在一定時間內(nèi)有效逼蒙;

4 Token Auth

34831-20160622150124531-1416052185.png

Token Auth的優(yōu)點

Token機制相對于Cookie機制又有什么好處呢?

1.支持跨域訪問: Cookie是不允許垮域訪問的寄疏,這一點對Token機制是不存在的是牢,前提是傳輸?shù)挠脩粽J(rèn)證信息通過HTTP頭傳輸.

2.無狀態(tài)(也稱:服務(wù)端可擴(kuò)展行):Token機制在服務(wù)端不需要存儲session信息,因為Token 自身包含了所有登錄用戶的信息陕截,只需要在客戶端的cookie或本地介質(zhì)存儲狀態(tài)信息.

3.更適用CDN: 可以通過內(nèi)容分發(fā)網(wǎng)絡(luò)請求你服務(wù)端的所有資料(如:javascript驳棱,HTML,圖片等),而你的服務(wù)端只要提供API即可.

4.去耦: 不需要綁定到一個特定的身份驗證方案农曲。Token可以在任何地方生成社搅,只要在你的API被調(diào)用的時候,你可以進(jìn)行Token生成調(diào)用即可.

5.更適用于移動應(yīng)用: 當(dāng)你的客戶端是一個原生平臺(iOS, Android乳规,Windows 8等)時形葬,Cookie是不被支持的(你需要通過Cookie容器進(jìn)行處理),這時采用Token認(rèn)證機制就會簡單得多暮的。

6.CSRF:因為不再依賴于Cookie笙以,所以你就不需要考慮對CSRF(跨站請求偽造)的防范。

7.性能: 一次網(wǎng)絡(luò)往返時間(通過數(shù)據(jù)庫查詢session信息)總比做一次HMACSHA256計算 的Token驗證和解析要費時得多.

8.不需要為登錄頁面做特殊處理: 如果你使用Protractor 做功能測試的時候冻辩,不再需要為登錄頁面做特殊處理.

9.基于標(biāo)準(zhǔn)化:你的API可以采用標(biāo)準(zhǔn)化的 JSON Web Token (JWT). 這個標(biāo)準(zhǔn)已經(jīng)存在多個后端庫(.NET, Ruby, Java,Python, PHP)和多家公司的支持(如:Firebase,Google, Microsoft).

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末猖腕,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子微猖,更是在濱河造成了極大的恐慌谈息,老刑警劉巖缘屹,帶你破解...
    沈念sama閱讀 206,126評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件凛剥,死亡現(xiàn)場離奇詭異,居然都是意外死亡轻姿,警方通過查閱死者的電腦和手機犁珠,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,254評論 2 382
  • 文/潘曉璐 我一進(jìn)店門逻炊,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人犁享,你說我怎么就攤上這事余素。” “怎么了炊昆?”我有些...
    開封第一講書人閱讀 152,445評論 0 341
  • 文/不壞的土叔 我叫張陵桨吊,是天一觀的道長。 經(jīng)常有香客問我凤巨,道長视乐,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,185評論 1 278
  • 正文 為了忘掉前任敢茁,我火速辦了婚禮佑淀,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘彰檬。我一直安慰自己伸刃,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 64,178評論 5 371
  • 文/花漫 我一把揭開白布逢倍。 她就那樣靜靜地躺著捧颅,像睡著了一般。 火紅的嫁衣襯著肌膚如雪较雕。 梳的紋絲不亂的頭發(fā)上隘道,一...
    開封第一講書人閱讀 48,970評論 1 284
  • 那天,我揣著相機與錄音郎笆,去河邊找鬼谭梗。 笑死,一個胖子當(dāng)著我的面吹牛宛蚓,可吹牛的內(nèi)容都是我干的激捏。 我是一名探鬼主播,決...
    沈念sama閱讀 38,276評論 3 399
  • 文/蒼蘭香墨 我猛地睜開眼凄吏,長吁一口氣:“原來是場噩夢啊……” “哼远舅!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起痕钢,我...
    開封第一講書人閱讀 36,927評論 0 259
  • 序言:老撾萬榮一對情侶失蹤图柏,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后任连,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體蚤吹,經(jīng)...
    沈念sama閱讀 43,400評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 35,883評論 2 323
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了裁着。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片繁涂。...
    茶點故事閱讀 37,997評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖二驰,靈堂內(nèi)的尸體忽然破棺而出扔罪,到底是詐尸還是另有隱情,我是刑警寧澤桶雀,帶...
    沈念sama閱讀 33,646評論 4 322
  • 正文 年R本政府宣布矿酵,位于F島的核電站,受9級特大地震影響矗积,放射性物質(zhì)發(fā)生泄漏坏瘩。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,213評論 3 307
  • 文/蒙蒙 一漠魏、第九天 我趴在偏房一處隱蔽的房頂上張望倔矾。 院中可真熱鬧,春花似錦柱锹、人聲如沸哪自。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,204評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽壤巷。三九已至,卻和暖如春瞧毙,著一層夾襖步出監(jiān)牢的瞬間胧华,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,423評論 1 260
  • 我被黑心中介騙來泰國打工宙彪, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留矩动,地道東北人。 一個月前我還...
    沈念sama閱讀 45,423評論 2 352
  • 正文 我出身青樓释漆,卻偏偏與公主長得像悲没,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子男图,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 42,722評論 2 345

推薦閱讀更多精彩內(nèi)容