• OMX Baltic0,68%316,19
  • OMX Riga−0,48%960,13
  • OMX Tallinn1,09%2 169,93
  • OMX Vilnius0,26%1 507,37
  • S&P 500−0,38%7 718,6
  • DOW 30−0,51%53 414,25
  • Nasdaq −0,29%26 506,99
  • FTSE 1000,00%10 831,09
  • Nikkei 2251,26%65 020,94
  • CMC Crypto 2000,00%0,00
  • USD/EUR0,00%0,86
  • GBP/EUR0,00%1,16
  • EUR/RUB0,00%100,57
  • OMX Baltic0,68%316,19
  • OMX Riga−0,48%960,13
  • OMX Tallinn1,09%2 169,93
  • OMX Vilnius0,26%1 507,37
  • S&P 500−0,38%7 718,6
  • DOW 30−0,51%53 414,25
  • Nasdaq −0,29%26 506,99
  • FTSE 1000,00%10 831,09
  • Nikkei 2251,26%65 020,94
  • CMC Crypto 2000,00%0,00
  • USD/EUR0,00%0,86
  • GBP/EUR0,00%1,16
  • EUR/RUB0,00%100,57
Однажды вы обязательно столкнетесь с проблемой авторизации пользователей на своем сайте. Если он у вас есть, конечно. Для нужд «самообслуживания», обратной связи, покупок, комментариев и так далее. Но как сделать так, чтобы ваш пароль не попал в руки злоумышленников?
Андрей Касьяненко
  • Андрей Касьяненко
  • Foto: ДВ Передовица
На первый взгляд самое простое — это создать свою собственную систему хранения паролей. Но тут есть одно «но»: откуда мне знать, что мой пароль будет храниться у вас надлежащим образом? Точнее — не будет храниться в открытом виде и не будет перехвачен в процессе работы?
Полбеды, если кличку вашей любимой кошечки, которую вы используете в качестве пароля, узнает порядочный во всех отношениях администратор сайта. Куда хуже, если контрольная пара — адрес электронной почты и пароль — попадет в руки к злоумышленнику, особенно в случае если эта «пара» у вас едина для всех сайтов.
Так что давайте разбираться.
Прекрасная альтернатива фокусам с паролями — использование протоколов OAuth или OpenID, а если понятным языком, то авторизации через социальные сети. Принцип прост: нажав на вашем сайте кнопку «войти через фейсбук» клиент перенаправляется на сайт соцсети, где ему предлагается подтвердить это действие. Если все ОК, то сайт получает ответ «такой человек действительно существует» и довеском — список запрашиваемых параметров. Как правило это email, имя и ссылка на профиль пользователя. Никаких паролей!
Этот способ прекрасен тем, что клиенту не приходится запоминать тучу паролей, да и доверяет он свой пароль только одному, давно проверенному сервису, - своей соцсети. У сайта, использующего такой способ авторизации, тоже свои плюсы: клиент заведомо «настоящий», то есть уже проверенный соцсетью, а значит получаемые данные, прежде всего email, являются действующими.
Подобный сервис предлагают практически все социальные сети и крупные сетевые службы: facebook, google, microsoft, vkontakte, mail.ru, yandex, ok.ru и ряд других. Что делает использование данного способа верификации еще более желанным, ведь подобным образом можно реализовать не только авторизацию, но и регистрацию новых пользователей.
Личный опыт
Все вышесказанное было нами лично опробовано и реализовано в новой версии www.minuvalik.ee: мы очень дотошно подошли к вопросу безопасности и упрощения верификации пользователей. Как следствие — менее чем за месяц получили прирост пользовательской базы почти на тысячу человек: рискну предположить, что многими двигало банальное любопытство — аутентификации через соцсети, которые у нас представлены во всех мыслимых вариациях.
В то же время в Эстонии, особенно в госучреждениях и банках, больше практикуется авторизация через ID-карту, а в последнее время и MobileID. Никаких особых секретов и тайн тут нет: пройдя процедуру верификации (технически реализуется за пару минут) сайт получает персональный код человека, который сравнивается с данными, хранящимися в локальной базе. Если совпадение найдено — разрешается доступ к ресурсу; все как и с парольными парами.
У этого способа куча своих плюсов, но есть и минусы: ничего кроме метрики (имя, фамилия, персональный код) сайт на такой запрос не получает. То есть, ни email, ни телефон получить нельзя: клиент как бы есть, но в то же время его и нет, - ни написать ему, ни позвонить.
Поэтому аутентификацию через ID карту разумнее использовать тогда, когда вы изначально занесли человека в свою базу, заведомо указав его персональный код. В противном случае толка от такой авторизации немного. Кроме, собственно, сверки персонального кода клиента.
Есть вопросы? Спрашивайте: [email protected]
Андрей Касьяненко

Похожие статьи

Сейчас в фокусе

Владельцы Filly Эва Каарин Рунги, Кейли Сюкияйнен и Герт-Кристьян Рунги.
Новости
  • 04.09.26, 12:35
Создатели сверхпопулярного напитка за одно лето продали объем, рассчитанный на два года
Быстрое или необычное перемещение имущества между членами семьи, особенно без ясного экономического обоснования, является одним из подозрительных признаков.
Подсказка
  • 04.09.26, 15:35
Отмывание денег по-эстонски: судебное дело, раскрывающее границы обязанностей бухгалтера
Фото иллюстративное.
Новости
  • 04.09.26, 16:07
Служба госбезопасности Латвии провела обыски в магазинах Mnogoknig
Эстония заключила 27 контрактов на поставку боеприпасов Украине. Проблемы возникли с семью из них.
Новости
  • 04.09.26, 17:48
Бизнес-партнером индийцев по скандальной сделке со снарядами оказалась загадочная британская компания
Государство подало в суд на обе компании
В комплексе Vektor, принадлежащем Triple Net Capital, завершено строительство почти 8000 квадратных метров коммерческих площадей и 200 квартир, часть из которых в этом году перешла в собственность построившей здание компании Nordecon.
Новости
  • 04.09.26, 08:20
Большому девелоперскому проекту грозит банкротство. Долг требует и товарищество
«Мы с тревогой смотрим, что будет со всей этой сагой»
История со снарядами и десятками миллионов евро привела к отставке министра обороны.
Mнения
  • 04.09.26, 16:54
Делов-то: снаряды пропали, аренду хотят ограничить, президента выбрали
Под влиянием «геополитических факторов» фирма понесла миллионные убытки.
Новости
  • 02.09.26, 06:00
Прерванный полет: эстонская авиакомпания объявлена банкротом
С объекта на производство: как предварительная сборка трубопроводов ускоряет строительство дата-центров
  • KM
Content Marketing
  • 24.08.26, 10:04
С объекта на производство: как предварительная сборка трубопроводов ускоряет строительство дата-центров

Подписаться на рассылку

Подпишитесь на рассылку и получите важнейшие новости дня прямо в почтовый ящик!

На главную