第7章 管线守门人:认证与授权 本章要回答的三个问题:一、认证站怎么把"凭证"还原成"身份",Cookie 与 JWT 两条路线各适合什么场景?二、授权站拿到身份后按什么规则放行或拒绝,策略式授权比角色式强在哪?三、守门人之外,管线还有哪些安全实践要同时就位(防伪、传输、密钥、安全头)? 为什么会有这一章 第 2 章埋的伏笔到这里兑现:UseAuthentication 与 UseAuthorization 是管线里唯二有强制次序的相邻站——顺序错了,授权站拿不到身份,全线误判。本章把观察哨架在这两站之间:认证站回答"你是谁"(验票、发身份),授权站回答"你能进哪"(查权限、做决定)。两站分工清楚,可现实中大量"403 不知道为什么"的事故,都源于把它们混成一团。
本章要回答的三个问题:一、认证站怎么把"凭证"还原成"身份",Cookie 与 JWT 两条路线各适合什么场景?二、授权站拿到身份后按什么规则放行或拒绝,策略式授权比角色式强在哪?三、守门人之外,管线还有哪些安全实践要同时就位(防伪、传输、密钥、安全头)?
第 2 章埋的伏笔到这里兑现:UseAuthentication 与 UseAuthorization 是管线里唯二有强制次序的相邻站——顺序错了,授权站拿不到身份,全线误判。本章把观察哨架在这两站之间:认证站回答"你是谁"(验票、发身份),授权站回答"你能进哪"(查权限、做决定)。两站分工清楚,可现实中大量"403 不知道为什么"的事故,都源于把它们混成一团。
安全知识的特殊性在于:错一次的代价不对称。页面慢一秒是体验问题,权限漏一道是事故问题。所以本章的每个机制都配"错配后果"——不按推荐方式做,实际会发生什么。
| 节 | 回答哪个问题 | 关键产出 |
|---|---|---|
| 7.1 认证 Authentication | 第一个问题 | Cookie 认证往返全景 + JWT 验签实验 |
| 7.2 授权 Authorization 与安全实践 | 第二、三个问题 | 策略授权代码 + 安全检查清单 |
7.1 是"进门"的完整流程,配图配实验;7.2 是"进门后的分权"加上守门人周边的防御工事。两节正好对应管线上相邻的两站,读完应当能对着 2.2 节的管线图指出这两站的位置与次序约束的原因。
守门人就位后,应用在安全维度上可以出门见人了。第 8 章把整条管线搬出开发机:发布方式、部署目标、环境配置与运行时监控——观察哨的最后一班岗,盯的是从代码到运行服务的最后一公里。