QRkoder

Аутентификация — как работает и чем отличается от авторизации

Аутентификация — проверка того, что человек именно тот, кем себя назвал: паролем, кодом, отпечатком или сканированием QR. Идентификация отвечает на вопрос «кто пришёл», аутентификация — «докажи, что это ты», авторизация — «что тебе здесь разрешено».

Определение

Вход в сервис — три разных шага, которые в быту свалены в один. Идентификация: вы называете себя — логин, номер телефона, почта. Аутентификация: доказываете, что это вы — паролем, кодом, отпечатком, сканированием QR. Авторизация: система решает, что вам разрешено внутри — читать, писать, платить.

Разница не академическая. «Авторизация по QR-коду» — подмена: квадрат подтверждает личность, то есть работает аутентификацией. Из-за путаницы человек не понимает, чем рискует, показывая код: он отдаёт не «доступ к разделу», а доказательство личности.

Соседнее понятие — сессия. Аутентификация происходит один раз, дальше браузер живёт с выданным сессионным токеном: пока он действителен, пароль и код не спрашивают. Поэтому смена пароля не выгоняет чужого из открытой сессии.

Как работает

Доказательства делят на три фактора. Надёжность растёт от того, что можно пересказать по телефону, к тому, что нельзя.

ФакторПримерыСлабое место
Знаниепароль, ПИН, секретный вопросподбирается, утекает, диктуется
Владениетелефон с сессией, QR-вход, аутентификатор, SMSSIM перевыпускают, код выманивают
Свойствоотпечаток, лицо, голосне меняется после компрометации

Вход по QR с компьютера — чистый фактор владения: подтверждает не пароль, а телефон с активной сессией. Словами такое доказательство не передать, поэтому оно сильнее SMS-кода: тот пересказывается за две секунды и остаётся любимым каналом мошенников. Механика — в термине QR-авторизация.

Два фактора вместе дают двухфакторную защиту: пароль плюс одноразовый код из приложения, секрет которому передают тем же QR — см. TOTP. А OAuth 2.0 — про делегирование прав, а не про личность: «личность подтверждена» сообщает надстройка OpenID Connect.

Связанные концепции

Что из этого следует на практике:

  • украли пароль — прошли аутентификацию; украли токен — обошли её вовсе;
  • «вход без пароля» не значит «без аутентификации»: доказательством становится устройство;
  • SMS-код — формально второй фактор, но самый уязвимый: перевыпуск SIM ломает его;
  • биометрию нельзя сменить, как пароль, поэтому её держат на устройстве, а не на сервере;
  • после проверки права всё равно ограничены ролью: админ и гость входят одинаково, а могут разное.

Вывод простой: усиливайте самое слабое звено — обычно это пароль.

Частые вопросы

Чем аутентификация отличается от авторизации?

Аутентификация доказывает, кто вы: пароль, код, отпечаток, сканирование QR. Авторизация определяет, что вам разрешено делать дальше: смотреть, публиковать, менять настройки, платить. Сначала система убеждается в личности, потом сверяется со списком прав.

Правильно ли говорить «авторизация по QR-коду»?

Строго — нет, это аутентификация: квадрат подтверждает личность, а не выдаёт права. Оборот закрепился в интерфейсах, и в быту его не считают ошибкой. Но путаница мешает понять главное: показывая код входа, вы отдаёте не доступ к разделу, а доказательство личности.

Какой фактор самый надёжный?

Тот, который нельзя пересказать словами. Пароль диктуют по телефону, SMS-код тоже, а вот подтверждение на устройстве, ключ в приложении-аутентификаторе или физический токен передать в разговоре не получится. Биометрия удобна, но при компрометации её не заменишь.

Почему после входа по QR больше не спрашивают пароль?

Потому что аутентификация нужна один раз: после неё браузер получает сессионный токен и предъявляет его при каждом запросе. Пока токен жив, сервис считает вас проверенным. Именно поэтому при подозрении на угон завершают все сеансы, а не только меняют пароль.

Двухфакторная аутентификация — это про какие факторы?

Про два разных: знание (пароль) плюс владение (телефон с кодом или подтверждением) — это самая распространённая пара. Два пароля двухфакторностью не будут: категория одна. Смысл в том, что злоумышленнику нужно одновременно и подобрать знание, и получить доступ к вашему устройству.

Самойлов Андрей Иванович — Эксперт по QR-кодам и SaaS-маркетингу

Автор материала

Андрей Самойлов

Эксперт по QR-кодам и SaaS-маркетингу. 10 лет в SaaS, маркетинге и ИТ.

Об авторе и все материалы

Создавайте QR-коды бесплатно

Динамические QR-коды с аналитикой, дизайном и без ограничений по сканированиям.

Начать бесплатно