iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Software Development

從登入到授權-現代軟體的身分架構指南 系列

登入、第三方登入、API 授權與權限控管,是軟體開發中經常會遇到的功能,而這些看似獨立的需求,背後其實都牽涉到身分、帳號、驗證、授權、Token 與存取控制等一整套設計問題。

本系列將從開發者熟悉的登入流程出發,用 30 天拆解現代身分驗證與授權架構。內容會先釐清身分、帳號、驗證與授權之間的差異,再一路延伸到 Session、Token、SSO、OAuth 2.0、OIDC、企業身分服務與各種存取控制模型。

參賽天數 23 天 | 共 23 篇文章 | 1 人訂閱 訂閱系列文 RSS系列文
DAY 1

Day 01|登入按下的那一刻,系統底下做了哪些事?

前言 當我開始學這些現代身份驗證架構時,才發現裡面藏著一堆看不懂的名詞:OAuth、OpenID Connect、Authorization Server、Id...

2026-09-09 ‧ 由 Gloria Chen 分享
DAY 2

Day 02|MFA、OTP 與 Passkey:為什麼密碼不夠安全?

前言 上一篇最後提到,單靠密碼有很多風險:密碼可能被外洩、被撞庫、被釣魚,或因為使用者重複使用弱密碼而被猜中。 所以今天先回答第一個問題:如果密碼不夠安全,系統...

2026-09-10 ‧ 由 Gloria Chen 分享
DAY 3

Day 03|HTTP 驗證機制:Basic Auth、Digest Auth、API Key 與 Session

前言 上一篇我們先把 MFA、OTP、TOTP 與 WebAuthn / Passkey 講完,重點放在「使用者要怎麼證明自己是本人」。 但登入驗證成功之後,系...

2026-09-11 ‧ 由 Gloria Chen 分享
DAY 4

Day 04|拆解 Token-Based Auth:Bearer、JWT、Access Token 與 Refresh Token

前言 上一篇我們把「傳統 HTTP 驗證方式」這個陣營講完了:Basic Auth、Digest Auth、API Key、Session-based 登入。它...

2026-09-12 ‧ 由 Gloria Chen 分享
DAY 5

Day 05|SSO : 一次登入,通行所有系統

前言 過去三天,我們一直在討論「單一系統」要怎麼驗證使用者身份、怎麼維持登入狀態——從最基礎的 Basic Auth、Digest Auth、API Key、S...

2026-09-13 ‧ 由 Gloria Chen 分享
DAY 6

Day 06|LDAP 與 Kerberos:企業目錄服務與票證驗證

前言 上一篇結尾提到,SAML、OIDC 這類協定負責把「使用者已經通過身分驗證」這件事傳遞給 SP;但在很多企業環境中,背後真正保存帳號、群組、部門等身分資料...

2026-09-14 ‧ 由 Gloria Chen 分享
DAY 7

Day 07|OAuth 1.0:簽章驗證協定的興衰

前言 上一篇結尾提到,LDAP 與 Kerberos 撐起了企業內部「身份資料存哪裡、怎麼查」跟「怎麼證明我是這個人」兩個問題,但這兩套協定都是企業內部網路的產...

2026-09-15 ‧ 由 Gloria Chen 分享
DAY 8

Day 08|OAuth 2.0:授權框架的基礎架構與角色

前言 上一篇的最後提到 OAuth 2.0 其實是一個「授權框架」,而不是「驗證方法」。這句話聽起來像文字遊戲,但搞懂它,才能理解接下來要拆解的各種 Grant...

2026-09-16 ‧ 由 Gloria Chen 分享
DAY 9

Day 09|Authorization Code Grant:OAuth 2.0 最核心的授權流程

前言 上一篇建立了 OAuth 2.0 的四個角色與抽象協定流程,也提到 Authorization Grant 不等於 Access Token。嚴格來說,現...

2026-09-17 ‧ 由 Gloria Chen 分享
DAY 10

Day 10|PKCE:讓 Authorization Code Grant 更安全的關鍵補丁

前言 上一篇把 Authorization Code Grant 的完整流程走了一遍,也提到 SPA、行動 App 這類 Public Client 無法安全保...

2026-09-18 ‧ 由 Gloria Chen 分享