Sobes.tech
Junior

Əsas identifikasiya (Basic Auth) nədir?

sobes.tech Süni İntellekt

AI-dan cavab

Əsas autentifikasiya, RFC 7617 standartında müəyyən edilmiş ən sadə HTTP müştəri autentifikasiyası üsuludur.

İş prinsipi:

  1. Müştəri qorunan resursa HTTP sorğusu göndərir.
  2. Server 401 Unauthorized statusu və WWW-Authenticate: Basic realm="<realm>" başlığı ilə cavab verir, burada <realm> qorunan sahənin (resursun) mətn təsviridir.
  3. Brauzer və ya müştəri tətbiqi istifadəçi adı və şifrə daxil etmək üçün dialoq pəncərəsini göstərir.
  4. Müştəri istifadəçi adını və şifrəni username:password formatında sətirə kodlayır.
  5. Əldə olunan sətir Base64 ilə kodlanır.
  6. Müştəri sorğunu təkrarlayır və Authorization: Basic <base64_kodlu_sətir> başlığını əlavə edir, burada <base64_kodlu_sətir> Base64 kodlamasının nəticəsidir.
  7. Server Base64 sətirini deşifrə edir, istifadəçi adını və şifrəni ayırır və məlumatları yoxlayır.
  8. Əgər məlumatlar düzgünsə, server tələb olunan resursu göndərir. Əks halda, yenidən 401 Unauthorized ilə cavab verir.

Authorization başlığı nümunəsi:

Authorization: Basic YWxhZGRpbjpvcGVuc2VzYW1l

burada YWxhZGRpbjpvcGVuc2VzYW1l aladdin:opensesame-nin Base64 kodlu sətiridir.

Xüsusiyyətlər:

  • Sadəlik: Həm müştəri, həm də server tərəfində asanlıqla həyata keçirilə bilər.
  • Təhlükəsizliksiz: Kimlik məlumatları, Base64 ilə kodlanmış olsa da, şifrələnməyib ötürülür. Base64 kodlama, şifrələmə deyil. Trafik ələ keçirildikdə, məlumatlar asanlıqla deşifrə edilə bilər. Yalnız HTTPS ilə istifadə edildikdə minimal təhlükəsizlik təmin edir.
  • Durumsuz: Serverdə vəziyyət saxlamır (stateless). Hər sorğu Authorization başlığını tələb edir.
  • İstifadəçi təcrübəsi: Brauzerin dialoq pəncərəsi, xüsusi autentifikasiya formaları ilə müqayisədə daha az çevik və istifadəçi dostu deyil.

İstifadə: Əsasən API-ləri, statik resursları və ya sadə daxili sistemləri qorumaq üçün istifadə olunur, təhlükəsizlik kritik deyil və ya həmişə SSL/TLS (HTTPS) ilə birlikdə istifadə edilir.