TGViewer
Программирование {BookFlow} Программирование {BookFlow} @bookflow · 15.6K subscribers
Post #4293 521
🔐 Путеводитель по аутентификации: от Cookies до OAuth 2.0

Разбираться в способах входа пользователя в систему можно бесконечно, но эта шпаргалка отлично раскладывает всё по полочкам. Давайте разберем эволюцию методов «узнавания» пользователя.


1. WWW-Authenticate (Basic Auth)
Самый древний способ. Браузер запрашивает логин/пароль и отправляет их в каждом заголовке.

• Минус: Невозможно нормально управлять жизненным циклом сессии (сложно разлогиниться).


2. Session-cookie
Классика веба. После входа сервер создает сессию в базе, а браузеру отдает Session ID в куках.

• Проблема: Плохо масштабируется и «не дружит» с мобильными приложениями, которые не всегда умеют работать с куками так же, как браузеры.


3. Token & JWT
Чтобы не дергать базу данных каждый раз, придумали токены.

• Token: Обычная строка, которую проверяет отдельный сервис валидации.

• JWT (JSON Web Token): «Умный» токен. Он содержит внутри хедер, полезную нагрузку (данные пользователя) и подпись. Серверу не нужно лезть в базу, чтобы проверить его валидность - достаточно проверить подпись.


4. SSO (Single Sign-On)
Когда у вас много сайтов (a.com, b.com), а логин один. Центральный сервис аутентификации (CAS) берет на себя проверку личности и перенаправляет пользователя между ресурсами без повторного ввода пароля.


5. OAuth 2.0
Стандарт для предоставления доступа сторонним приложениям (например, «Войти через Google»). Основные сценарии:

• Authorization Code: Самый безопасный (через браузер и сервер).

• Client Credentials: Для общения между двумя серверами.

• Implicit Grant: Упрощенный путь для мобильных и JS-приложений (сейчас считается менее безопасным).

• Password Grant: Прямая передача логина/пароля (используется только в доверенных приложениях).

#backend #security #jwt #oauth #webdev

♻️ Сделай репост, чтобы помочь другим.

📲 Мы в MAX

👉 @Bookflow
  • 👍 3
  • 🔥 2
  • ❤ 1
More from @bookflow
  1. Oct 2, 2026xdg-ninja — это полезный инструмент для программистов и пользователей Linux, который помог…
  2. Sep 24, 2026Работа с HTTP API (на практике) Подготовил мини-серию из пары десятков практических задани…
  3. Sep 22, 2026🔎 Kor — найти забытые ресурсы в Kubernetes После экспериментов и релизов в кластере остаю…
  4. Sep 20, 2026Детальный обзор полей Галуа "Попросите Якоби или Гаусса публично высказать своё мнение — н…
  5. Sep 17, 2026🥑 Apache Guacamole Это шлюз для удалённого рабочего стола, не требующий установки клиентс…
  6. Sep 16, 2026Сравнение SHELLs: BASH vs ZSH vs FISH Делаем красочный и удобный терминал. источник ♻️ Сде…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →