登入、第三方登入、API 授權與權限控管,是軟體開發中經常會遇到的功能,而這些看似獨立的需求,背後其實都牽涉到身分、帳號、驗證、授權、Token 與存取控制等一整套設計問題。
本系列將從開發者熟悉的登入流程出發,用 30 天拆解現代身分驗證與授權架構。內容會先釐清身分、帳號、驗證與授權之間的差異,再一路延伸到 Session、Token、SSO、OAuth 2.0、OIDC、企業身分服務與各種存取控制模型。
前言 當我開始學這些現代身份驗證架構時,才發現裡面藏著一堆看不懂的名詞:OAuth、OpenID Connect、Authorization Server、Id...
前言 上一篇最後提到,單靠密碼有很多風險:密碼可能被外洩、被撞庫、被釣魚,或因為使用者重複使用弱密碼而被猜中。 所以今天先回答第一個問題:如果密碼不夠安全,系統...
前言 上一篇我們先把 MFA、OTP、TOTP 與 WebAuthn / Passkey 講完,重點放在「使用者要怎麼證明自己是本人」。 但登入驗證成功之後,系...