Junior
Əsas identifikasiya (Basic Auth) nədir?
sobes.tech Süni İntellekt
AI-dan cavab
Əsas autentifikasiya, RFC 7617 standartında müəyyən edilmiş ən sadə HTTP müştəri autentifikasiyası üsuludur.
İş prinsipi:
- Müştəri qorunan resursa HTTP sorğusu göndərir.
- Server
401 Unauthorizedstatusu vəWWW-Authenticate: Basic realm="<realm>"başlığı ilə cavab verir, burada<realm>qorunan sahənin (resursun) mətn təsviridir. - Brauzer və ya müştəri tətbiqi istifadəçi adı və şifrə daxil etmək üçün dialoq pəncərəsini göstərir.
- Müştəri istifadəçi adını və şifrəni
username:passwordformatında sətirə kodlayır. - Əldə olunan sətir Base64 ilə kodlanır.
- Müştəri sorğunu təkrarlayır və
Authorization: Basic <base64_kodlu_sətir>başlığını əlavə edir, burada<base64_kodlu_sətir>Base64 kodlamasının nəticəsidir. - Server Base64 sətirini deşifrə edir, istifadəçi adını və şifrəni ayırır və məlumatları yoxlayır.
- Əgər məlumatlar düzgünsə, server tələb olunan resursu göndərir. Əks halda, yenidən
401 Unauthorizedilə cavab verir.
Authorization başlığı nümunəsi:
Authorization: Basic YWxhZGRpbjpvcGVuc2VzYW1l
burada YWxhZGRpbjpvcGVuc2VzYW1l aladdin:opensesame-nin Base64 kodlu sətiridir.
Xüsusiyyətlər:
- Sadəlik: Həm müştəri, həm də server tərəfində asanlıqla həyata keçirilə bilər.
- Təhlükəsizliksiz: Kimlik məlumatları, Base64 ilə kodlanmış olsa da, şifrələnməyib ötürülür. Base64 kodlama, şifrələmə deyil. Trafik ələ keçirildikdə, məlumatlar asanlıqla deşifrə edilə bilər. Yalnız HTTPS ilə istifadə edildikdə minimal təhlükəsizlik təmin edir.
- Durumsuz: Serverdə vəziyyət saxlamır (stateless). Hər sorğu
Authorizationbaşlığını tələb edir. - İstifadəçi təcrübəsi: Brauzerin dialoq pəncərəsi, xüsusi autentifikasiya formaları ilə müqayisədə daha az çevik və istifadəçi dostu deyil.
İstifadə: Əsasən API-ləri, statik resursları və ya sadə daxili sistemləri qorumaq üçün istifadə olunur, təhlükəsizlik kritik deyil və ya həmişə SSL/TLS (HTTPS) ilə birlikdə istifadə edilir.