跳转到内容

认证与授权

认证(你是谁)与授权(你能做什么)的区分、会话与令牌、OAuth 2.0 / OIDC 的角色与流程、访问控制模型(ACL、RBAC、ABAC)、最小权限原则。本章讲常见的实现错误。

  • JWT 不等于安全,密钥管理与过期才是重点
  • OAuth 是授权协议,OIDC 才是认证
  • 最小权限是所有访问控制的指导原则