术语图鉴/后端基础/认证与授权
←→切换Esc返回

认证与授权 Authentication & Authorization

你可能会说

这个认证与授权的逻辑我不太懂,帮我解释一下然后实现它。

认证 = 证明「你是你」(输密码、刷脸)。

认证 = 证明「你是你」(输密码、刷脸)。授权 = 决定「你能干什么」(普通用户能看文章,管理员能删文章)。

生活类比

认证是刷门禁卡进大楼,授权是你的卡能开几楼的门——进了楼不代表能进所有房间。

🎮 动手试试

▶输入账号密码
○服务器验证
○返回 Token
○后续请求带 Token
选择题选择一个你认为最合适的答案

关于「认证与授权」,以下哪个描述最准确?

你可以这样告诉 AI

帮我实现登录认证系统:用户输账号密码后验证,登录成功返回 token,不同角色有不同访问权限。

容易混淆?这样区分

认证与授权 Authentication & Authorization≠
API API

认证授权解决「你是谁、能干什么」,API 解决「怎么交互」。先验明身份,才能调用接口。

什么时候用

需要用户系统的应用

任何一个需要登录、区分用户身份的应用都离不开认证与授权——先确认用户是谁,再决定他能做什么。

和 AI 协作时

想让 AI 帮你加登录功能时,直接说「帮我实现 JWT 登录:用户输邮箱密码,后端验证后返回 token,前端存 localStorage 并在请求头带上」。

什么时候不用

公开内容站点

如果网站所有内容都公开可访问、不需要区分用户身份,引入认证系统反而是多余的复杂度。

与用户系统无关的项目

如果你只做静态博客或展示型官网,没有登录注册需求,完全不需要认证与授权。

组成结构 · Anatomy

1
核心概念Core

认证 = 证明「你是你」(输密码、刷脸)。授权 = 决定「你能干什么」(普通用户能看文章,管理员能删

2
实际表现In Practice

认证是刷门禁卡进大楼,授权是你的卡能开几楼的门——进了楼不代表能进所有房间。

3
与 AI 的关联AI Context

和 AI 沟通时,「加个登录验证」是认证,「判断是不是管理员」是授权。

典型使用场景

接入登录认证
告诉 AI「帮我加上登录认证功能,密码要加密存储,登录后返回 token,区分普通用户和管理员权限」
想弄懂概念时
告诉 AI「用大白话给我解释什么是认证与授权,举个生活中的例子」

延伸阅读