Модуль 4 · Навыки и знания безопасности · урок 21 из 63 · ~7 мин

🪪 Аутентификация и авторизация

Короткая выжимка урока бесплатного курса CyberStreak. Полный урок со слайдами, тестом и работой над ошибками — в Telegram.

Два разных вопроса

Аутентификация отвечает на вопрос «кто ты?». Авторизация — «что тебе можно?».

При чём тут безопасность: это разные проверки, и ошибка в любой из них — дыра. Нарушение контроля доступа (ошибки авторизации) стоит на первом месте в OWASP Top 10.

Аутентификация

Подтверждение личности: пароль, MFA, сертификат, отпечаток пальца.

Пример: ты входишь в интернет-банк с паролем и кодом из приложения. Банк теперь знает, что это ты.

Авторизация

Проверка прав после входа: какие данные и действия доступны.

Пример: в банке ты видишь свои счета, но не чужие. Сотрудник поддержки видит данные клиентов, но не может переводить деньги. Права часто задают через роли (RBAC): «бухгалтер», «администратор», «гость».

Типичные ошибки

  • Проверка только при входе, а не при каждом запросе к данным.
  • Доступ к чужому объекту подменой номера в адресе: /orders/1001 → /orders/1002.
  • Скрытая кнопка в интерфейсе вместо реальной проверки на сервере.
  • Лишние права «на всякий случай».

И третье A

Часто добавляют учёт (accounting): запись того, кто и что сделал. Вместе получается AAA — аутентификация, авторизация, учёт.

Без учёта невозможно расследовать злоупотребления правами.

Главное за урок

  1. Аутентификация — кто ты; авторизация — что тебе можно.
  2. Права проверяют на сервере при каждом запросе.
  3. Учёт действий завершает тройку AAA.

Источники

Что ещё в полном уроке

  • Два разных вопроса
  • Аутентификация
  • Авторизация: модели доступа
  • Где ломается авторизация
  • Третье A — Accounting (учёт)
  • Как это выглядит на практике
  • Типичные ошибки
  • Мини-лаборатория
  • Проверь себя
  • Тест из 5 вопросов с разбором каждого ответа

Пройди урок целиком

Слайды с примерами, тест, работа над ошибками и огонёк серии. Бесплатно, прямо в Telegram.