Два разных вопроса
Аутентификация отвечает на вопрос «кто ты?». Авторизация — «что тебе можно?».
При чём тут безопасность: это разные проверки, и ошибка в любой из них — дыра. Нарушение контроля доступа (ошибки авторизации) стоит на первом месте в OWASP Top 10.
Аутентификация
Подтверждение личности: пароль, MFA, сертификат, отпечаток пальца.
Пример: ты входишь в интернет-банк с паролем и кодом из приложения. Банк теперь знает, что это ты.
Авторизация
Проверка прав после входа: какие данные и действия доступны.
Пример: в банке ты видишь свои счета, но не чужие. Сотрудник поддержки видит данные клиентов, но не может переводить деньги. Права часто задают через роли (RBAC): «бухгалтер», «администратор», «гость».
Типичные ошибки
- Проверка только при входе, а не при каждом запросе к данным.
- Доступ к чужому объекту подменой номера в адресе:
/orders/1001→/orders/1002. - Скрытая кнопка в интерфейсе вместо реальной проверки на сервере.
- Лишние права «на всякий случай».
И третье A
Часто добавляют учёт (accounting): запись того, кто и что сделал. Вместе получается AAA — аутентификация, авторизация, учёт.
Без учёта невозможно расследовать злоупотребления правами.
Главное за урок
- Аутентификация — кто ты; авторизация — что тебе можно.
- Права проверяют на сервере при каждом запросе.
- Учёт действий завершает тройку AAA.