Autoryzacja, uwierzytelnienie i weryfikacja: jak ich nie mylić
Autoryzacja, uprawnienia i weryfikacja opisują różne kontrole, chociaż w interfejsach stron i aplikacji często zachodzą niemal jednocześnie. Z tego powodu słowa te łatwo postrzegać jako synonimy.Najłatwiej je rozróżnić za pomocą trzech pytań:Autoryzacja — k...
Autoryzacja, uprawnienia i weryfikacja opisują różne kontrole, chociaż w interfejsach stron i aplikacji często zachodzą niemal jednocześnie. Z tego powodu słowa te łatwo postrzegać jako synonimy.
Najłatwiej je rozróżnić za pomocą trzech pytań:
Autoryzacja — kim jesteś?Uprawnienia — co możesz robić?Weryfikacja — czy konkretne informacje są poprawne i wiarygodne?
Na przykład, gdy logujesz się do poczty za pomocą hasła, system autoryzuje cię. Gdy po zalogowaniu pozwala na czytanie twojej skrzynki pocztowej, ale nie cudzej, działają uprawnienia. A gdy podczas rejestracji wysyła link na podany adres e-mail, aby upewnić się, że rzeczywiście masz do niego dostęp, to jest to weryfikacja.
Czym jest autoryzacja
Autoryzacja to proces potwierdzania, że użytkownik, urządzenie lub system rzeczywiście są tym, za kogo się podają.
Gdy osoba wprowadza login i hasło, login zazwyczaj informuje system, które konto próbuje otworzyć, a hasło pomaga potwierdzić prawo do korzystania z tego konta.
Autoryzacja może odbywać się nie tylko za pomocą hasła. Używa się do niej:
jednorazowych kodów;
aplikacji autoryzacyjnych;
kluczy sprzętowych;
odcisku palca lub rozpoznawania twarzy;
passkey;
kombinacji kilku metod.
Jeśli po haśle strona dodatkowo prosi o kod z aplikacji lub potwierdzenie na innym urządzeniu, mamy do czynienia z autoryzacją wieloskładnikową.
Przykład z mediów społecznościowych
Otwierasz Instagram, Facebook lub inną sieć społecznościową i wprowadzasz dane do logowania. Serwis je sprawdza i określa, czy rzeczywiście może cię dopuścić do odpowiedniego konta.
To jest autoryzacja.
Oznacza to, że główne pytanie nie brzmi „jakie funkcje są dostępne?”, ale „czy możemy potwierdzić, że to rzeczywiście właściciel lub uprawniony użytkownik tego konta?”.
Czym jest uprawnienie
Uprawnienia określają, do jakich danych, funkcji lub działań już rozpoznany użytkownik ma dostęp.
Zazwyczaj odbywa się to po autoryzacji.
Wyobraźmy sobie serwis roboczy, z którego korzystają pracownicy firmy. I menedżer, i księgowy, i administrator mogą pomyślnie zalogować się na swoje konta. Zatem wszyscy troje przeszli autoryzację.
Jednak po zalogowaniu mogą widzieć różne sekcje:
menedżer — klientów i zadania;
księgowy — rachunki i płatności;
administrator — ustawienia użytkowników i prawa dostępu.
System już wie, kto się zalogował, a teraz decyduje, co ta osoba może robić. To jest uprawnienie.
Przykład z bankiem
Logujesz się do bankowości mobilnej za pomocą kodu PIN, biometrii lub innej metody — odbywa się autoryzacja.
Po tym system daje ci dostęp do twoich rachunków, kart i operacji, ale nie do rachunków innych klientów. Ponadto niektóre funkcje mogą być dostępne tylko dla określonych użytkowników lub wymagać dodatkowych uprawnień.
To już uprawnienie.
Dlatego zdanie „użytkownik zalogował się na stronie” w codziennym języku jest zrozumiałe, ale technicznie nie zawsze dokładne. Sam proces potwierdzania tożsamości podczas logowania lepiej nazywać autoryzacją, a uprawnieniem — sprawdzenie praw po tym.
Czym jest weryfikacja
Weryfikacja to szersze pojęcie. To sprawdzenie, czy dane, twierdzenia lub obiekt są poprawne, prawdziwe lub spełniają ustalone wymagania.
W cyfrowych serwisach najczęściej spotyka się weryfikację:
adresu e-mail;
numeru telefonu;
tożsamości;
karty płatniczej;
dokumentów;
konta lub organizacji.
Na przykład, po rejestracji strona wysyła wiadomość e-mail z przyciskiem „Potwierdź e-mail”. Klikając go, użytkownik dowodzi, że ma dostęp do tej skrzynki pocztowej.
System nie musi ustalać pełnej tożsamości osoby. Sprawdza tylko konkretne twierdzenie: „użytkownik kontroluje ten adres e-mail”.
To jest weryfikacja e-maila.
Weryfikacja tożsamości w banku
Różnicę szczególnie dobrze widać na przykładzie usług bankowych.
Podczas otwierania rachunku bank może poprosić o dowód osobisty, zrobić zdjęcie twarzy, przeprowadzić weryfikację wideo lub uzyskać inne dane potrzebne do ustalenia tożsamości klienta.
To jest weryfikacja tożsamości.
Kiedy już zarejestrowany klient następnego dnia otwiera aplikację bankową i potwierdza logowanie biometrią lub kodem, to autoryzacja.
A gdy system określa, które rachunki i operacje są mu dostępne, to uprawnienie.
Trzy procesy mogą dotyczyć jednego użytkownika, ale pełnią różne zadania.
Czemu kod SMS czasami oznacza różne rzeczy
Nieporozumienia wynikają także z tego, że ta sama technologia może być używana do różnych procesów.
Na przykład, strona wysyła SMS z kodem.
Jeśli dzieje się to podczas rejestracji, aby sprawdzić, czy użytkownik rzeczywiście ma dostęp do podanego numeru, kod jest używany do weryfikacji numeru telefonu.
Jeśli kod przychodzi podczas logowania do już utworzonego konta jako dodatkowe potwierdzenie, bierze udział w autoryzacji.
Dlatego nie warto określać terminu tylko na podstawie metody weryfikacji. Ważny jest jego cel.
Autoryzacja, uprawnienia i weryfikacja na jednym przykładzie
Rozważmy rejestrację i dalszą pracę w serwisie korporacyjnym.
Pracownik tworzy konto i otrzymuje e-mail z linkiem do potwierdzenia służbowego adresu e-mail. To jest weryfikacja.
Następnego dnia wprowadza login i hasło, a następnie potwierdza logowanie w aplikacji autoryzacyjnej. To jest autoryzacja.
Po zalogowaniu serwis widzi, że pracownik ma rolę redaktora, więc pozwala na tworzenie i edytowanie materiałów, ale nie daje możliwości zarządzania danymi płatniczymi firmy. To jest uprawnienie.
Tak różnica staje się znacznie bardziej oczywista:
Термін
Головне питання
Приклад
Автентифікація
Хто ви?
Вхід за паролем, passkey або біометрією
Авторизація
Що вам дозволено?
Доступ адміністратора до налаштувань
Верифікація
Чи справжні або правильні ці дані?
Підтвердження email, номера телефону чи документа
A gdzie tu login i hasło
Login, hasło, autoryzacja i uprawnienia często są mylone, chociaż oznaczają różne rzeczy.
Login pomaga systemowi zrozumieć, o jakie konto chodzi. Może to być nazwa użytkownika, e-mail, numer telefonu lub osobny identyfikator.
Hasło — sekret, za pomocą którego użytkownik potwierdza prawo dostępu.
Sprawdzenie tych danych jest częścią autoryzacji.
A już po pomyślnym zalogowaniu system może przeprowadzić uprawnienie — sprawdzić rolę użytkownika, jego prawa i dozwolone operacje.
Dlatego technicznie dokładniej jest mówić nie „uprawnienia na podstawie loginu i hasła”, ale „autoryzacja na podstawie loginu i hasła”, chociaż w interfejsach i codziennym języku słowo „uprawnienie” od dawna używane jest jako ogólna nazwa logowania do systemu.
Jak zapamiętać różnicę
Jeśli system sprawdza twoje przynależność do konta — to autoryzacja.
Jeśli już wie, kim jesteś, i sprawdza twoje prawa — to uprawnienie.
Jeśli trzeba potwierdzić wiarygodność konkretnych informacji — adresu e-mail, numeru telefonu, dokumentu czy tożsamości — to weryfikacja.
Czasami wszystkie trzy procesy mieszczą się w kilku sekundach i wyglądają dla użytkownika jak jedno zwykłe „logowanie”. Ale dla systemu to różne etapy z różnymi zadaniami.
Autoryzacja — to proces, w trakcie którego strona, aplikacja lub inny system określa, do jakich danych i funkcji konkretny użytkownik ma prawo dostępu.Prościej mówiąc, system ju...