首页 / 身份验证(Authentication)

📖 身份验证(Authentication) 是什么?

身份验证就是门卫查证件——先确认你是你,再决定让不让你进门。

开发基础

⚡ 一句话秒懂

身份验证就是门卫查证件——先确认你是你,再决定让不让你进门。

📖 举个故事

老张去银行取钱,柜员说:'请出示身份证。'老张递上证件,柜员核对照片、输入密码验证,确认他是本人,才办理业务。网站上的登录就是同一个流程:你输入账号密码,服务器核对'这个密码对不对得上这个人',对上了才给你开门。注意,'验证你是谁'(登录)和'你能干什么'(比如普通用户不能删别人的帖子)是两件事,前者叫身份验证,后者叫权限控制。

💡 类比理解

暂未补充。

🧩 真实例子

暂未补充。

🛠️ 怎么实际使用

开发 AI Agent 时,几乎每个环节都要身份验证。调用大模型 API 要带 API 密钥,服务器靠它确认'这个请求是谁发的、该扣谁的费';你做的 Agent 应用要让用户登录,才能区分不同用户的对话历史和私有数据。实操上:密钥绝不能写死在代码里或上传到 GitHub,要放在环境变量或密钥管理服务里;给用户的密钥要设最小权限和有效期,泄露时能立刻作废。

📚 进阶原理

常见方案:传统用户名密码登录(密码须加盐哈希存储,绝不存明文);令牌方案如 JWT——登录成功后服务器签发一个带签名的 token,客户端每次请求带上它,服务器验签即认,无需存会话;OAuth 2.0 用于'用微信/Google 登录'这类第三方授权。API 场景普遍用 API Key 或 Bearer Token 放在请求头 Authorization 里。安全要点:全程 HTTPS、token 设短有效期加刷新机制、失败次数限制防暴力破解。

继续学习相关术语