✏️ AI 术语图鉴

登录鉴权 · Authentication

英文:authentication/ɔːˌθentɪˈkeɪʃən/重音在 kei

后端与数据库难度:进阶 ★★

🗣️一句话大白话

验证「你是你」的全套机制:注册(建档)、登录(验证后发通行证)、之后每次请求带着通行证证明身份。区别于「权限」(authorization):登录是「你是谁」,权限是「你能干什么」。

登录鉴权:一次登录,处处通行密码只验一次,之后靠「通行证」证明你是你你在登录页输入邮箱密码服务器核对哈希比对,不存明文① 通过签发通行证JWT · 有效期 7 天带证访问接口每个请求都带上🔑 通行证过期或点退出 → 重新走一遍登录。密码永远只存哈希:数据库被拖走,也拿不到你的明文密码。
「登录鉴权」示意图

🎬真实场景

你的应用做了登录页,但所有接口谁都能调——等于门装了锁但墙全是洞。完整的鉴权:登录后发一个令牌(Token),之后每个请求都带令牌,服务器验过了才处理。

📮你可以这样说

「给应用加邮箱密码登录:①注册接口,密码用 bcrypt 哈希存储,绝不存明文;②登录接口,验证通过后签发 JWT,有效期 7 天;③除注册和登录外,所有接口都要校验令牌,失败返回 401。」

⚠️边界与常见误解

  • 密码绝不能明文存:哈希是底线,让 AI 说清用的什么哈希
  • 「登录」和「权限」是两回事:管理员功能还要再验角色
  • 令牌放前端存储有讲究:localStorage 有被脚本偷走的风险,重要应用问 AI 要更安全的方案

🔗相关术语