Разница между аутентификацией и авторизацией
Всем нам знакома процедура входа в собственный аккаунт в соцсети, онлайн-игре или электронной почте: сообщаем логин и пароль – получаем доступ к личной страничке. В Рунете и локализованных системах это часто называется авторизацией, что с технической точки зрения в корне неверно: нажатие Enter в форме ввода запускает два совершенно разных процесса – аутентификацию и авторизацию. При возникновении ошибок необходимо четко понимать, на каком этапе происходит сбой.
Определение
Аутентификация – прохождение проверки подлинности.
Авторизация – предоставление и проверка прав на совершение каких-либо действий в системе.
Естественно, и аутентификацию, и авторизацию используют не только в процессе получения доступа к сетевым аккаунтам. Автоматизированные системы, EDI, передача данных, пластиковые банковские карты – мы не один раз в день проходим эти процедуры в автоматическом режиме.
В англоязычных системах путаницы с терминологией не возникает: пользователь вообще не задумывается, чем отличается аутентификация от авторизации, ведь обе процедуры от его глаз скрыты. Предлагается «войти в систему» – «log in, logging in».
Сравнение
Как проходит процедура аутентификации? Вот некий пользователь вознамерился прочитать свежий спам в своем электронном почтовом ящике. Он заходит на сайт почтового сервиса, читает рекламу и новости, но никаких писем ему пока не показывают – система не знает ни о его личности, ни о его намерениях. Когда в форму ввода логина и пароля он впишет свои «username/qwerty» и отправит эту информацию, начнется процесс аутентификации. Система проверит, существует ли пользователь с таким именем, совпадает ли введенный пароль с его учетной записью. Во многих случаях соответствия подобных идентификаторов достаточно, однако сервисы, где безопасность данных в приоритете, могут запрашивать и другие сведения: наличие сертификата, определенный IP-адрес или дополнительный код верификации.
Пройденная аутентификация означает, что пользователь действительно тот, кем представляется. Однако этого мало для предоставления ему доступа к данным – начинается процесс авторизации. В случае с почтовыми сервисами клиенты имеют равные права: каждый из них может просматривать письма и документы, редактировать их и создавать новые. А вот в социальных сетях или на форумах посетители принадлежат к определенной группе, и авторизация помогает системе определить, что позволено Юпитеру и не позволено быку. К примеру, у вас нет права писать сообщения пользователю, который добавил вас в черный список; вы не можете добавлять в сообщения ссылки на видео, пока не набрали определенное количество постов; вы можете просматривать фотографии человека, добавившего вас «в друзья». В локальных системах у учетной записи пользователя может не быть доступа к некоторым программам, стоять запрет на редактирование или копирование документов.

В процессе авторизации проверяется наличие прав на конкретные действия у владельца аккаунта или учетки. Это происходит не только во время входа в систему, но и при любой попытке совершить какие-либо манипуляции с данными. В этом состоит отличие аутентификации от авторизации: первая – процедура одноразовая для текущей сессии, вторую пользователь проходит постоянно перед запуском любого процесса.
Запомнить, в чем разница между аутентификацией и авторизацией, обычно позволяет аналогия с закрытыми объектами промышленных комплексов. При входе посетитель предъявляет удостоверение личности (ввод логина и пароля), а сотрудник охраны проверяет по базе данных, можно ли этого человека впустить. Если документ подлинный и фамилия есть в списке – вход на территорию объекта разрешен. Чтобы попасть в лабораторию, нужен один пропуск, в пресс-центр – другой, на вывоз мусора – третий. Служба безопасности проверяет право на доступ к объектам и разрешает или запрещает персоналу определенные действия. Так проходит авторизация.
Процесс аутентификации запускается пользователем при входе в систему: он предоставляет идентификационные данные, будь то пара логин/пароль, отпечаток пальца, установленный сертификат, карта и ее PIN-код. При этом возможны ошибки со стороны клиента. Авторизация запускается сервером автоматически, если аутентификация завершена успешно, и действия пользователя на данный процесс не влияют.
Идентификация, Аутентификация, Авторизация. В чем же разница?
Думаю, что каждый тестировщик сталкивался с ситуацией, когда после тестирования одной из таких «форм» с логином и паролем приходилось заводить баг-репорт c использованием слова «Авторизация».
Но ведь задача тестировщика постараться максимально точно и грамотно обозначить проблему!
Возможно ли это? Конечно!
Именно поэтому в данной статье мы разберем такой процесс как «Авторизация», а также поговорим о таких очень близких понятиях как «Идентификация» и «Аутентификация». Разберем, как всё это взаимосвязано и постараемся сделать это максимально просто и доступно для того, чтобы у вас не осталось никаких вопросов после прочтения данной статьи!
Итак, для наглядности и лучшего понимания были подготовлены три экрана мобильного телефона c типичной формой логина в приложениях:

· первый экран (Screen 1) как наглядный пример процесса «Идентификации»;
· второй экран (Screen 2) как наглядный пример процесса «Аутентификации»;
· третий экран (Screen 3) как наглядный пример процесса «Авторизации».
Итак, Screen 1 — на первом экране идет распознавание пользователя по его уникальному идентификатору.
Цель идентификации – понять, кто “стучится в нашу систему”. Чаще всего для идентификации используются: имейл, имя пользователя, телефон…
Бывает возможность выбора. К примеру, залогиниться по имени пользователя или по номеру телефона. Важно то, что этот идентификатор будет являться уникальным значением. В Базе Данных это, вероятнее всего, будет столбец в таблице с уникальными данными (primary key). То есть в системе не может быть зарегистрировано два одинаковых идентификатора, два одинаковых номера телефона, два одинаковых имейла и так далее.
Например, при попытке зарегистрировать новый адрес электронной почты пользователь вводит свой идентификатор (логин), например: «Вася92», а система подсвечивает поле красным и сообщает, что такой пользователь уже зарегистрирован в системе, предлагая на выбор несколько других вариантов – именно это и будет пример идентификации.
Screen2 — процесс аутентификации, а именно проверки пользователя на его подлинность, что юзер у нас действительно является тем, кем он представляется системе, пытаясь в нее попасть.
Существует 3 фактора, которые напрямую задействуются в процессе аутентификации:
1. Известность
Например пароль, ПИН-код, секретное слово и так далее.
Главное, что эта информация известна конкретному пользователю.
2. Обладание
Второй фактор – это обладание, является ли пользователь (который “стучится в систему”) обладателем чего-то, к примеру – уникальных биометрических данных, присущих только ему.
Это очень хорошо распространено в телефонах, к примеру, когда девайс распознает владельца по отпечатку пальца.
3. Признак
Пользователь имеет какой-то уникальный признак, и система его может аутентифицировать и пропустить дальше. К примеру: в случае использования мобильного банкинга или налогового приложения после его запуска система попросит у пользователя набор ключей. Пользователь использует флешку с электронными ключами, система распознает эти ключи, а затем выдает пользователю доступ к использованию системы.
Обратите внимание! Если доступ к системе предоставляется после введения логина и пароля, то это будет однофакторная аутентификация — самая простая.
Но если система говорит пользователю: «Окей, тебе известен пароль, но возможно ты его украл. Какими-то биометрическими данными ты еще обладаешь? Давай-ка ты, дружочек-пирожочек, покажи свое лицо и докажи системе повторно — что ты есть ты!”, в таком случае система проведет повторную аутентификацию и вот это уже будет наша многофакторная, а конкретнее двухфакторная аутентификация (ДФА, 2FA).
Screen 3 — это завершающий этап, когда:
· система проверила наш идентификатор;
· успешно прошел процесс аутентификации.
После чего следует наделение пользователя определенными правами. Возможно, система авторизовала нас как юзера с уже определенным набором возможностей и показывает нам информацию, который должен видеть обычный пользователь системы.
На 3-м экране мы видим определенные секции в нашем приложении. Представим, что мы можем кликнуть по ним и увидеть информацию, к примеру: кликнуть по иконкам и просмотреть, что там внутри, прокрутить страницу и так далее…
В данном случае мы зашли в систему как обычный пользователь, но ведь система могла авторизовать нас как администратора. Во втором случае система предоставила право, к примеру, на редактирование или удаление информации. С точки зрения тестирования у пользователя появляется просто огромное поле возможностей для проведения тестирования.
Это крайне важно с точки зрения безопасности – на сколько система правильно ведет себя на этапе идентификации, затем на этапе аутентификации и в итоге авторизации.
Тестировщик проверяет, все ли происходит в соответствии с требованиями, нет ли каких-то ошибок, потому что баги на этапах идентификации/аутентификации/авторизации могут быть критичны.
Таким образом, мы разобрали понятия идентификации, аутентификации и авторизации. Надеемся, если раньше у вас возникали какие-то трудности с этим, то теперь все стало более понятно.
«Лаборатория Касперского» объясняет разницу между идентификацией, аутентификацией и авторизацией

Все мы постоянно идентифицируемся, аутентифицируемся и авторизуемся в разнообразных системах. И все же многие путают значение этих слов и часто употребляют термин «идентификация» или «авторизация», когда на самом деле речь идет об аутентификации.
В интернете можно найти много информации на эту тему, которая может показаться сложной для восприятия. «Лаборатория Касперского» объясняет эти термины, упростив до конкретных примеров.
Например, пользователь хочет войти в свой аккаунт Google. Google подходит лучше всего, потому что там процедура входа явным образом разбита на несколько простейших этапов. Вот что при этом происходит:
- Для начала система запрашивает логин, пользователь его указывает, система распознает его как существующий — это идентификация.
- После этого Google просит ввести пароль, пользователь его вводит, и система соглашается, что пользователь, похоже, действительно настоящий, раз пароль совпал, — это аутентификация.
- Скорее всего, Google дополнительно спросит еще и одноразовый код из SMS или приложения. Если пользователь и его правильно введет, то система окончательно согласится с тем, что он настоящий владелец аккаунта, — это двухфакторная аутентификация.
- После этого система предоставит пользователю право читать письма в его почтовом ящике и все в таком духе — это авторизация.
Аутентификация без предварительной идентификации лишена смысла — пока система не поймет, подлинность чего же надо проверять, совершенно бессмысленно начинать проверку. Для начала надо представиться.
Идентификация без аутентификации тоже бессмысленна. Кто угодно может ввести существующий в системе логин. Системе обязательно надо удостовериться, что этот кто-то знает еще и пароль. Но пароль могли подсмотреть или подобрать, поэтому лучше подстраховаться и спросить что-то дополнительное, что может быть известно только данному пользователю: например, одноразовый код для подтверждения входа.
А вот авторизация без идентификации и тем более аутентификации очень даже возможна. Например, в Google Документах можно публиковать документы так, чтобы они были доступны вообще кому угодно. В этом случае вы как владелец файла увидите сверху надпись, гласящую, что его читает «неопознанный объект». Несмотря на то, что объект совершенно неопознанный, система его все же авторизовала — то есть выдала право прочитать этот документ.
Аутентификация vs Авторизация: что это такое? В чем разница?

Процедуры аутентификации и авторизации являются основными компонентами сетевой безопасности, направленными на обеспечение безопасности ваших данных.
Аутентификация и авторизация — это общие процессы безопасности, которые часто используются в тандеме.
Проще говоря, аутентификация проверяет вашу личность как пользователя, а авторизация проверяет и контролирует то, к чему у вас есть доступ.
Например, при использовании общего документа вам необходимо войти в систему, чтобы подтвердить свою личность.
Наличие у вас разрешения на открытие, просмотр или редактирование документа определяется элементами управления авторизацией.
Аутентификация: что это такое? Зачем нужна?
Базовые процессы аутентификации должны быть знакомы большинству людей: ввод паролей, ответы на контрольные вопросы и сканирование отпечатка пальца для доступа к вашему смартфону — все это методы аутентификации, подтверждающие, что вы являетесь тем, кем вы себя называете.
Приложения локальной аутентификации обычно хранят учетные данные, которые необходимо ввести и проверить, чтобы пользователю был предоставлен доступ.

Методы аутентификации без пароля, такие как WebAuthn, многофакторная аутентификация, такая как U2F, одноразовые коды доступа, отправляемые через SMS (почту), и единый вход, становятся все более популярными и, как правило, более безопасными, чем только пароли.
Большинство криптовалютных бирж используют двухфакторную аутентификацию (2Fa), для которой требуется пароль, за которым следует вторая форма идентифицирующей информации, например отпечаток пальца, код, отправленный на смартфон, или PIN-код, для входа на платформу.
Биометрическая аутентификация становится все более распространенным методом аутентификации.
Этот процесс безопасности основан на уникальных физических или биологических маркерах пользователя, таких как отпечаток пальца, который затем сравнивается с данными, хранящимися в базе данных.
Если пользователь вводит скан лица или отпечаток пальца, который соответствует сохраненным биометрическим данным для этого утвержденного пользователя, аутентификация подтверждается.
Поскольку эти биологические маркеры трудно подделать и их нельзя забыть или потерять, как пароль, биометрическая аутентификация стала мощным и удобным инструментом безопасной авторизации для потребительских смартфонов, компьютеров и приложений.
Аппаратная аутентификация полагается на физическое устройство для предоставления пользователю доступа к компьютеру и сетевым ресурсам.
Как правило, аппаратный аутентификатор, такой как USB-ключ безопасности или токен безопасности, может быть вставлен в USB-порт компьютера или в беспроводное соединение с устройством, к которому пользователь пытается получить доступ, для проверки личности пользователя для доступа.
Вместе с учетными данными пользователя устройство может обеспечить защиту, даже если вы потеряете доступ к телефону или подвергнетесь атаке на Вашу SIM-карту.
Авторизация: что это такое? Зачем она нужна?
Что касается авторизации по сравнению с аутентификацией, авторизация обычно происходит после успешной аутентификации.
Процедуры авторизации проверяют, есть ли у вас право доступа к контенту или ресурсам, к которым вы запросили доступ.
Некоторые из этих процедур выполняются с помощью токенов доступа. Эти токены содержат информацию об учетных данных безопасности, касающуюся уровня привилегий пользователя и степени их прав доступа.
Например, когда пользователь предоставляет учетные данные для входа в систему и эта информация для входа аутентифицируется, генерируется токен доступа, который указывает, какой доступ разрешен. Когда пользователь пытается получить доступ к определенному ресурсу, содержимое этого токена затем проверяется, чтобы определить, разрешено ли действие.
В дополнение к авторизации на основе токенов, контроль доступа на основе ролей идентифицирует пользователей с определенной ролью и правами доступа, связанными с этой ролью.
Например, в бизнес-среде менеджер по персоналу может иметь право доступа к конфиденциальным записям сотрудников, в то время как стажер может быть ограничен.
В качестве альтернативы, списки управления доступом (ACL) могут указывать, какие пользователи или процессы имеют право доступа к определенным объектам или данным и какие операции могут выполняться.
Например, в общем документе Google определенным пользователям может быть разрешено просматривать, но не редактировать, в то время как другие могут выполнять любые функции.
Как аутентификация, так и процедуры авторизации являются центральными компонентами не только для обеспечения безопасности криптовалютных кошельков и транзакций, но и для того, как работает современная связь в Интернете.