首页 / 身份验证(Authentication)
📖 身份验证(Authentication) 是什么?
身份验证就是门卫查证件——先确认你是你,再决定让不让你进门。
⚡ 一句话秒懂
身份验证就是门卫查证件——先确认你是你,再决定让不让你进门。
📖 举个故事
老张去银行取钱,柜员说:'请出示身份证。'老张递上证件,柜员核对照片、输入密码验证,确认他是本人,才办理业务。网站上的登录就是同一个流程:你输入账号密码,服务器核对'这个密码对不对得上这个人',对上了才给你开门。注意,'验证你是谁'(登录)和'你能干什么'(比如普通用户不能删别人的帖子)是两件事,前者叫身份验证,后者叫权限控制。
💡 类比理解
暂未补充。
🧩 真实例子
暂未补充。
🛠️ 怎么实际使用
开发 AI Agent 时,几乎每个环节都要身份验证。调用大模型 API 要带 API 密钥,服务器靠它确认'这个请求是谁发的、该扣谁的费';你做的 Agent 应用要让用户登录,才能区分不同用户的对话历史和私有数据。实操上:密钥绝不能写死在代码里或上传到 GitHub,要放在环境变量或密钥管理服务里;给用户的密钥要设最小权限和有效期,泄露时能立刻作废。
📚 进阶原理
常见方案:传统用户名密码登录(密码须加盐哈希存储,绝不存明文);令牌方案如 JWT——登录成功后服务器签发一个带签名的 token,客户端每次请求带上它,服务器验签即认,无需存会话;OAuth 2.0 用于'用微信/Google 登录'这类第三方授权。API 场景普遍用 API Key 或 Bearer Token 放在请求头 Authorization 里。安全要点:全程 HTTPS、token 设短有效期加刷新机制、失败次数限制防暴力破解。