postman鉴权总结
admin
2024-05-23 19:04:27
0

鉴权:指用户是否有访问系统的权利。

传统鉴权:通过密码来验证,他对用户时,为用户分配一个密码,或者用户自己申请,每个获得密码的用户,都已经被授权。

缺点:只要获取到用户密码,就会拥有权限身份。只能通过管理员修改用户密码,在这之前,还需要人工校验用户的合法身份。

主流鉴权:通过认证授权来验证数字签名是否正确,授权发生在鉴权之后。

二、鉴权类型

  1. HTTP Basic Authentication(HTTP基本认证)

  1. HTTP自带的权限控制和认证机制

  1. 访问者需要输入密码才能访问页面,否则返回401错误;

  1. 通过认证的方式

GET:URL上带入用户名和密码

POST:在Header中添加Authorization,值为Base64加密后的串

  1. 一种不安全的认证机制

  1. session + cookie验证

  1. Token验证

  1. OAuth(开放授权)

三、Cookie

  1. 客户端发送请求至服务器

  1. 服务器返回给客户端一个cookie

  1. 客户端保存该cookie,再次发请求至服务器,携带该cookie

  1. 服务器检查客户端传来的cookie是否与当初发送给客户端的一致

  1. 一致,则返回响应体;不一致,则返回失败

四、Session

  1. 客户端发起请求至服务器,服务器生成一个Session 和Session ID

  1. 服务器将响应内容和该sessionID(即Cookie)发送至客户端

  1. 客户端再次发起请求,携带该sessionID(即Cookie)与请求内容一并发送至服务器

  1. 服务器提取客户端发送的sessionID(即Cookie),与保存的Session ID对比

五、Token

  1. 服务器生成的一串字符串,是用户身份的验证方式

  1. 由uid、time、sign组成

  1. uid:用户唯一的身份标识

  1. time:当前时间的时间戳

  1. sign:签名,由token前几位 + 复杂算法的十六进制字符串组成

  1. 验证原理

  1. 客户端登录(用户名+密码)

  1. 服务器验证用户名和密码,成功后,签发一个Token,并回传给客户端

  1. 客户端收到Token后,进行存储,放在cookie、header或者Local Storage里

  1. 客户端每次发送请求,都携带该Token

  1. 服务器验证Token,通过,则返回响应内容;不通过,返回失败信息

六、OAuth(Open Authorization)

  1. 是一种开放授权协议,允许第三方应用程序使用资源所有者的凭据获得对资源的访问权限

  1. 四个角色

  1. 资源拥有者

  1. 资源服务器

  1. 客户端

  1. 授权服务器

  1. 四种授权模式

  1. 授权码模式:功能最完整、流程最严密

  1. 简化模式

  1. 密码模式

  1. 客户端模式

  1. 原理

  1. 客户端(Client)向资源所有者(Resource Owner)请求授权

  1. 客户端收到用户授权(资源所有者授权的凭证(Authorization))

  1. 客户端通过与授权服务器(Authorization Server)进行身份验证,并提供授权凭证来获取访问令牌(Access Token)

  1. 授权服务器对客户端进行身份验证并验证授权许可,有效,则发送访问令牌(Access Token)

  1. 客户端通过资源服务器访问受保护的资源,并通过访问令牌进行身份验证

  1. 资源服务器验证访问令牌,有效,则为请求提供服务

七、登录方式

  1. 多点登录

  1. 不同网站都有每个网站自己的用户和密码(不同数据库,不同登录模块),各站点的登录状态相互不认可,各站点需要手工逐一登录

  1. 流程

认证、授权

  1. 单点登录(Single Sign On)SSO

  1. 各站点共用一台认证服务器。用户登录任何一个站点,其他站点可免登录,且各站点可通过登录站点的登录状态进行直接交互。

  1. 简单来说,用户一次登录,即可访问所有相关联的系统,但仅限于登录访问,不负责授权。

相关内容

热门资讯

linux入门---制作进度条 了解缓冲区 我们首先来看看下面的操作: 我们首先创建了一个文件并在这个文件里面添加了...
C++ 机房预约系统(六):学... 8、 学生模块 8.1 学生子菜单、登录和注销 实现步骤: 在Student.cpp的...
JAVA多线程知识整理 Java多线程基础 线程的创建和启动 继承Thread类来创建并启动 自定义Thread类的子类&#...
【洛谷 P1090】[NOIP... [NOIP2004 提高组] 合并果子 / [USACO06NOV] Fence Repair G ...
国民技术LPUART介绍 低功耗通用异步接收器(LPUART) 简介 低功耗通用异步收发器...
城乡供水一体化平台-助力乡村振... 城乡供水一体化管理系统建设方案 城乡供水一体化管理系统是运用云计算、大数据等信息化手段࿰...
程序的循环结构和random库...   第三个参数就是步长     引入文件时记得指明字符格式,否则读入不了 ...
中国版ChatGPT在哪些方面... 目录 一、中国巨大的市场需求 二、中国企业加速创新 三、中国的人工智能发展 四、企业愿景的推进 五、...
报名开启 | 共赴一场 Flu... 2023 年 1 月 25 日,Flutter Forward 大会在肯尼亚首都内罗毕...
汇编00-MASM 和 Vis... Qt源码解析 索引 汇编逆向--- MASM 和 Visual Studio入门 前提知识ÿ...
【简陋Web应用3】实现人脸比... 文章目录🍉 前情提要🌷 效果演示🥝 实现过程1. u...
前缀和与对数器与二分法 1. 前缀和 假设有一个数组,我们想大量频繁的去访问L到R这个区间的和,...
windows安装JDK步骤 一、 下载JDK安装包 下载地址:https://www.oracle.com/jav...
分治法实现合并排序(归并排序)... 🎊【数据结构与算法】专题正在持续更新中,各种数据结构的创建原理与运用✨...
在linux上安装配置node... 目录前言1,关于nodejs2,配置环境变量3,总结 前言...
Linux学习之端口、网络协议... 端口:设备与外界通讯交流的出口 网络协议:   网络协议是指计算机通信网...
Linux内核进程管理并发同步... 并发同步并发 是指在某一时间段内能够处理多个任务的能力,而 并行 是指同一时间能够处理...
opencv学习-HOG LO... 目录1. HOG(Histogram of Oriented Gradients,方向梯度直方图)1...
EEG微状态的功能意义 导读大脑的瞬时全局功能状态反映在其电场结构上。聚类分析方法一致地提取了四种头表面脑电场结构ÿ...
【Unity 手写PBR】Bu... 写在前面 前期积累: GAMES101作业7提高-实现微表面模型你需要了解的知识 【技...