基于令牌的身份验证 | Mendix 术语库

跳到主要内容

基于令牌的身份验证

定义

基于令牌的身份验证是一种安全方法,用户成功登录后会收到一个唯一的数字令牌,用于访问受保护的资源,而无需重复输入用户名和密码。该令牌充当临时数字密钥,用于验证用户的身份和权限,同时避免泄露敏感凭据。这种方法无需在客户端存储密码,从而增强了安全性,并允许更好地控制用户会话和访问权限。

基于令牌的身份验证与传统的密码登录有何不同?

传统的登录方式需要每次访问某个功能时都输入用户名和密码。而基于令牌的身份验证更像是参加活动时领取手环——只需在入口处出示一次身份证件,领取一个手环(令牌),之后只需出示手环即可访问不同的区域,无需反复验证身份。

如果有人窃取了我的身份验证令牌会发生什么?

如果令牌被盗用,损失也有限,因为令牌通常会在设定的时间段(几分钟到几小时)后过期,并且系统管理员可以立即撤销令牌。这比密码被盗安全得多,因为密码被盗后,攻击者可能会无限期地访问您的帐户,直到您更改密码为止。大多数系统还会监控可疑的令牌使用模式。

作为用户,我需要做什么特殊操作才能享受基于令牌的身份验证带来的好处?

不,基于令牌的身份验证通常在后台运行。您仍然会使用用户名和密码正常登录,但之后应用程序会自动处理令牌的创建和管理。您可能会注意到,登录状态保持时间更长,或者在应用程序的不同部分之间切换时无需重新输入凭据。

令牌可以在不同的应用程序或网站之间使用吗?

是的,这正是基于令牌的系统的主要优势之一。借助单点登录 (SSO) 等技术,一个令牌即可让您访问多个相关应用程序。例如,登录公司主门户网站后,您无需单独登录即可自动访问电子邮件、项目管理工具和其他业务应用程序。

身份验证令牌有不同类型的吗?

是的,令牌有好几种类型,其中 JWT(JSON Web Tokens)在 Web 应用中非常常见,OAuth 令牌用于第三方应用访问(例如“使用 Google 登录”),API 令牌用于系统间通信。每种令牌都针对特定的使用场景而设计,但它们的基本原理相同:在不泄露用户实际登录凭据的情况下,提供临时的安全访问权限。

选择你的语言