Аутентификация — как работает и чем отличается от авторизации
Аутентификация — проверка того, что человек именно тот, кем себя назвал: паролем, кодом, отпечатком или сканированием QR. Идентификация отвечает на вопрос «кто пришёл», аутентификация — «докажи, что это ты», авторизация — «что тебе здесь разрешено».
Определение
Вход в сервис — три разных шага, которые в быту свалены в один. Идентификация: вы называете себя — логин, номер телефона, почта. Аутентификация: доказываете, что это вы — паролем, кодом, отпечатком, сканированием QR. Авторизация: система решает, что вам разрешено внутри — читать, писать, платить.
Разница не академическая. «Авторизация по QR-коду» — подмена: квадрат подтверждает личность, то есть работает аутентификацией. Из-за путаницы человек не понимает, чем рискует, показывая код: он отдаёт не «доступ к разделу», а доказательство личности.
Соседнее понятие — сессия. Аутентификация происходит один раз, дальше браузер живёт с выданным сессионным токеном: пока он действителен, пароль и код не спрашивают. Поэтому смена пароля не выгоняет чужого из открытой сессии.
Как работает
Доказательства делят на три фактора. Надёжность растёт от того, что можно пересказать по телефону, к тому, что нельзя.
| Фактор | Примеры | Слабое место |
|---|---|---|
| Знание | пароль, ПИН, секретный вопрос | подбирается, утекает, диктуется |
| Владение | телефон с сессией, QR-вход, аутентификатор, SMS | SIM перевыпускают, код выманивают |
| Свойство | отпечаток, лицо, голос | не меняется после компрометации |
Вход по QR с компьютера — чистый фактор владения: подтверждает не пароль, а телефон с активной сессией. Словами такое доказательство не передать, поэтому оно сильнее SMS-кода: тот пересказывается за две секунды и остаётся любимым каналом мошенников. Механика — в термине QR-авторизация.
Два фактора вместе дают двухфакторную защиту: пароль плюс одноразовый код из приложения, секрет которому передают тем же QR — см. TOTP. А OAuth 2.0 — про делегирование прав, а не про личность: «личность подтверждена» сообщает надстройка OpenID Connect.
Связанные концепции
Что из этого следует на практике:
- украли пароль — прошли аутентификацию; украли токен — обошли её вовсе;
- «вход без пароля» не значит «без аутентификации»: доказательством становится устройство;
- SMS-код — формально второй фактор, но самый уязвимый: перевыпуск SIM ломает его;
- биометрию нельзя сменить, как пароль, поэтому её держат на устройстве, а не на сервере;
- после проверки права всё равно ограничены ролью: админ и гость входят одинаково, а могут разное.
Вывод простой: усиливайте самое слабое звено — обычно это пароль.
Частые вопросы
Чем аутентификация отличается от авторизации?
Аутентификация доказывает, кто вы: пароль, код, отпечаток, сканирование QR. Авторизация определяет, что вам разрешено делать дальше: смотреть, публиковать, менять настройки, платить. Сначала система убеждается в личности, потом сверяется со списком прав.
Правильно ли говорить «авторизация по QR-коду»?
Строго — нет, это аутентификация: квадрат подтверждает личность, а не выдаёт права. Оборот закрепился в интерфейсах, и в быту его не считают ошибкой. Но путаница мешает понять главное: показывая код входа, вы отдаёте не доступ к разделу, а доказательство личности.
Какой фактор самый надёжный?
Тот, который нельзя пересказать словами. Пароль диктуют по телефону, SMS-код тоже, а вот подтверждение на устройстве, ключ в приложении-аутентификаторе или физический токен передать в разговоре не получится. Биометрия удобна, но при компрометации её не заменишь.
Почему после входа по QR больше не спрашивают пароль?
Потому что аутентификация нужна один раз: после неё браузер получает сессионный токен и предъявляет его при каждом запросе. Пока токен жив, сервис считает вас проверенным. Именно поэтому при подозрении на угон завершают все сеансы, а не только меняют пароль.
Двухфакторная аутентификация — это про какие факторы?
Про два разных: знание (пароль) плюс владение (телефон с кодом или подтверждением) — это самая распространённая пара. Два пароля двухфакторностью не будут: категория одна. Смысл в том, что злоумышленнику нужно одновременно и подобрать знание, и получить доступ к вашему устройству.
Автор материала
Андрей СамойловЭксперт по QR-кодам и SaaS-маркетингу. 10 лет в SaaS, маркетинге и ИТ.
Об авторе и все материалы