新手常用 · 按需查阅
授权/权限
Authorization
决定某身份可以进行哪些操作。
换成生活中的例子
身份确认后仍要看门卡能开哪些门。
API Key与访问令牌通常也有权限或有效期;绝不能把图中的卡片理解成无限权限。实际访问规则应在服务端检查。
在哪些节点会用到
以下是相关使用场景,不要求先学完这些节点。
放回实际项目中
什么时候会遇到:登录、共享数据、设置密钥和访问权限时。
当前可以这样做:用不同身份直接检查服务器拒绝,不能仅隐藏按钮。
查看对应的方法与步骤类比之外,还有哪些容易误解?
身份验证与授权不同;前端藏按钮不能代替服务端权限检查,签名也不等于加密。
生活例子用于理解职责和关系,真实行为仍以所用工具、语言或平台的规则为准。