登录鉴权 · Authentication
英文:authentication/ɔːˌθentɪˈkeɪʃən/(重音在 kei)
后端与数据库难度:进阶 ★★
🗣️一句话大白话
验证「你是你」的全套机制:注册(建档)、登录(验证后发通行证)、之后每次请求带着通行证证明身份。区别于「权限」(authorization):登录是「你是谁」,权限是「你能干什么」。
🎬真实场景
你的应用做了登录页,但所有接口谁都能调——等于门装了锁但墙全是洞。完整的鉴权:登录后发一个令牌(Token),之后每个请求都带令牌,服务器验过了才处理。
📮你可以这样说
「「给应用加邮箱密码登录:①注册接口,密码用 bcrypt 哈希存储,绝不存明文;②登录接口,验证通过后签发 JWT,有效期 7 天;③除注册和登录外,所有接口都要校验令牌,失败返回 401。」」
⚠️边界与常见误解
- ▸密码绝不能明文存:哈希是底线,让 AI 说清用的什么哈希
- ▸「登录」和「权限」是两回事:管理员功能还要再验角色
- ▸令牌放前端存储有讲究:localStorage 有被脚本偷走的风险,重要应用问 AI 要更安全的方案