术语 · 后端

身份验证

Authentication

确认访问者是谁的过程,常见方式包括密码、验证码和第三方登录。

从「你说你是」到「系统确认」

你说你是

邮箱[email protected]

密码••••••••

此刻系统还不能信你
凭证在手,不用回回输密码
核验通过后发一张有期限的凭证,之后的每次请求都靠它自证身份。

换个角度想

身份验证像小区门禁:第一次来要登记(注册),之后刷卡进门(登录拿凭证),卡丢了挂失补办(重置密码)。门禁认卡不认脸——凭证在谁手里,谁就是「你」。

登录之后,系统凭什么一直认得你?

  1. 比对密码哈希 ✓

    核验通过,可以发证了

  2. token · abc12…7 天有效
  3. 200欢迎回来,user_42凭证在手,不用再输密码
    401凭证过期,请重新登录好的做法:快到期时静默续期,别让用户被踢

你说你是谁

什么时候会遇到它

  1. 保护接口

    没带有效凭证的请求,在中间件那关就被拦下。

  2. 保持登录

    凭证放在浏览器存储里,关掉重开还认得你。

  3. 第三方登录

    「用 Google 登录」= 请 Google 替你核验,回来照样发凭证。

想一想

用户反馈「登着登着突然被踢出去了」。最可能的原因是什么?

看答案

凭证过期了。门禁卡都有有效期,到期就得重新核验——想少打扰用户,可以在快到期时静默续期(刷新凭证)。

最容易踩的坑

「你是谁」(验证)和「你能干什么」(授权)是两件事:登录了不等于什么都能改。别把「已登录」当成「有权限」。

⌘K搜索知识库

最近收录

正在载入知识索引…