前言 上一篇看的是 Device Authorization Grant——沒有瀏覽器、但還是需要「使用者」在另一台裝置上參與同意的情境。今天要看的 JWT B...
前言 上一篇 Day 12 談的是 Client Credentials Grant——完全不需要使用者參與的機器對機器(M2M)情境。今天要回到「有使用者」的...
前言 上一篇的 OIDC 幫 OAuth 2.0 補上了「身份驗證」,但那整個故事的前提,都是背後有一個真人使用者在瀏覽器上輸入帳密、按下同意。這篇要回到「授權...
前言 上一篇把 PKCE 這個 Authorization Code Grant 的標準配備講完了,但到目前為止,這系列談的都還是 OAuth 2.0 的「授權...
前言 上一篇把 Authorization Code Grant 的完整流程走了一遍,也提到 SPA、行動 App 這類 Public Client 無法安全保...
前言 上一篇建立了 OAuth 2.0 的四個角色與抽象協定流程,也提到 Authorization Grant 不等於 Access Token。嚴格來說,現...
前言 上一篇的最後提到 OAuth 2.0 其實是一個「授權框架」,而不是「驗證方法」。這句話聽起來像文字遊戲,但搞懂它,才能理解接下來要拆解的各種 Grant...
前言 上一篇結尾提到,LDAP 與 Kerberos 撐起了企業內部「身份資料存哪裡、怎麼查」跟「怎麼證明我是這個人」兩個問題,但這兩套協定都是企業內部網路的產...
前言 當我開始學這些現代身份驗證架構時,才發現裡面藏著一堆看不懂的名詞:OAuth、OpenID Connect、Authorization Server、Id...
認證(AuthN)與授權(AuthZ) - 續 昨天說到了之前從未特別談過的kong授權的問題,因為如果僅有做認證,那就沒有辦法一次將多個API服務納管到kon...
前言 介紹了關於驗證(Authentication)、授權(Authorization),以及 OAuth 的相關概念及流程,今天就來提一下大家一定都聽過的 J...
前言 剛開始接觸後端開發的時候,常常聽到要對使用者的登入過程和操作進行驗證和授權。雖然我知道這兩個概念對系統安全很重要,但因為它們經常一起提到,讓我搞不清楚它們...
middleware 中間層簡介 在ASP.NET的middleware如下: 圖片來源:https://learn.microsoft.com/en-us/...
昨天我們已經實作了登入和註冊API,並了解JWT整個運作過程。接著我們要來開發User相關的API和auth middleware開發 大綱 User API...
今日主題 所謂的授權(Authorization)指的是根據發出請求者的身分來檢查是否擁有權限進行當前操作,API透過這樣的保護機制來避免權限過於開放而被濫用。...
前言 目標:掌握 Line Messaging API,客製自動回覆功能,這次串接是參考 Line Messaging API 串接手冊前一篇 已經建立好 Ch...
無狀態的HttpRequest怎麼做身分驗證 直到昨天將網頁的基礎知識介紹完了,所以今天開始會介紹一些開發上會常會遇到的需求以及如何解決這個需求的套件,所以各位...
因為 Ktor 本身只有實作 Authentication 機制,不像 Spring Security 有定義類似 UserDetails, GrantedAu...
本系列文之後也會置於個人網站 在「快速開始」的單元中,實際上已經完成了所有身份識別、身份驗證、授權和一些存取控制的流程。 在今天,將會來說說,這些看是相同...
驗證與授權 驗證是一道程序,其會將使用者提供的認證與作業系統、資料庫、應用程式或資源中儲存的認證進行比對。如果相符的話,使用者就能成功通過驗證,並可執行他們在授...
雖然之前實作有提過,不過今天還是要來詳細介紹在 GraphQL 如實作 Authentication 及 Authorization !比起 RESTful...