认证与授权
认证(你是谁)与授权(你能做什么)的区分、会话与令牌、OAuth 2.0 / OIDC 的角色与流程、访问控制模型(ACL、RBAC、ABAC)、最小权限原则。本章讲常见的实现错误。
- JWT 不等于安全,密钥管理与过期才是重点
- OAuth 是授权协议,OIDC 才是认证
- 最小权限是所有访问控制的指导原则
认证(你是谁)与授权(你能做什么)的区分、会话与令牌、OAuth 2.0 / OIDC 的角色与流程、访问控制模型(ACL、RBAC、ABAC)、最小权限原则。本章讲常见的实现错误。