Sobes.tech
Junior

Mi az a basic authentication?

sobes.tech MI

Válasz az MI-től

Alap-hitelesítés — ez egy HTTP-hitelesítési módszer, amely során a kliens a felhasználónevet és jelszót kódolt formában küldi el a HTTP-kérés fejlécében.

Működési mechanizmus:

  1. A kliens kérvényt küld egy védett erőforráshoz anélkül, hogy hitelesítési adatokat adna meg.
  2. A szerver válaszol egy 401 Unauthorized státuszkóddal és egy WWW-Authenticate: Basic realm="[realm]" fejlécet küld, ahol [realm] a hozzáférési terület leírása.
  3. A 401 válasz és a WWW-Authenticate fejléc fogadását követően a kliens felkéri a felhasználót, hogy írja be a bejelentkezési adatokat.
  4. A kliens a hitelesítési adatokat base64 formátumban kódolja: base64(login:jelszó).
  5. A kliens újra elküldi a kérést a Authorization: Basic <kódolt_adatok> fejlécben.
  6. A szerver dekódolja a hitelesítési adatokat, ellenőrzi azokat, és siker esetén hozzáférést biztosít a forráshoz.

Az Authorization fejléc formátuma:

Authorization: Basic <base64(login:jelszó)>

Példa:

Authorization: Basic c29tZXVzZXI6c29tZXBhc3N3b3Jk

Ahol a c29tZXVzZXI6c29tZXBhc3N3b3Jk a someuser:somepassword szöveg base64 kódolása.

Jellemzők:

  • Egyszerű megvalósítás: Könnyen beállítható mind kliens, mind szerver oldalon.
  • Biztonságos: A hitelesítési adatok olyan formátumban kerülnek továbbításra, amely könnyen dekódolható (a base64 kódolás, nem titkosítás). Erősen nem ajánlott HTTPS/SSL/TLS nélkül használni a kommunikációs csatorna védelme érdekében.
  • Minden kérésnél továbbítva: A hitelesítési adatok minden kérésnél elküldésre kerülnek a védett erőforráshoz.

Az alap-hitelesítést leggyakrabban HTTPS-szel együtt használják, hogy biztosítsák a továbbított hitelesítési adatok bizalmasságát.