• OMX Baltic−0,29%319,35
  • OMX Riga1,16%982,41
  • OMX Tallinn−0,1%2 230,77
  • OMX Vilnius−0,26%1 509,4
  • S&P 5000,58%7 818,93
  • DOW 300,49%51 521,28
  • Nasdaq 0,45%27 599,89
  • FTSE 100−0,52%10 487
  • Nikkei 225−0,92%70 035,71
  • CMC Crypto 2000,00%0,00
  • USD/EUR0,00%0,89
  • GBP/EUR0,00%1,18
  • EUR/RUB0,00%95,76
  • OMX Baltic−0,29%319,35
  • OMX Riga1,16%982,41
  • OMX Tallinn−0,1%2 230,77
  • OMX Vilnius−0,26%1 509,4
  • S&P 5000,58%7 818,93
  • DOW 300,49%51 521,28
  • Nasdaq 0,45%27 599,89
  • FTSE 100−0,52%10 487
  • Nikkei 225−0,92%70 035,71
  • CMC Crypto 2000,00%0,00
  • USD/EUR0,00%0,89
  • GBP/EUR0,00%1,18
  • EUR/RUB0,00%95,76
Однажды вы обязательно столкнетесь с проблемой авторизации пользователей на своем сайте. Если он у вас есть, конечно. Для нужд «самообслуживания», обратной связи, покупок, комментариев и так далее. Но как сделать так, чтобы ваш пароль не попал в руки злоумышленников?
Андрей Касьяненко
  • Андрей Касьяненко
  • Foto: ДВ Передовица
На первый взгляд самое простое — это создать свою собственную систему хранения паролей. Но тут есть одно «но»: откуда мне знать, что мой пароль будет храниться у вас надлежащим образом? Точнее — не будет храниться в открытом виде и не будет перехвачен в процессе работы?
Полбеды, если кличку вашей любимой кошечки, которую вы используете в качестве пароля, узнает порядочный во всех отношениях администратор сайта. Куда хуже, если контрольная пара — адрес электронной почты и пароль — попадет в руки к злоумышленнику, особенно в случае если эта «пара» у вас едина для всех сайтов.
Так что давайте разбираться.
Прекрасная альтернатива фокусам с паролями — использование протоколов OAuth или OpenID, а если понятным языком, то авторизации через социальные сети. Принцип прост: нажав на вашем сайте кнопку «войти через фейсбук» клиент перенаправляется на сайт соцсети, где ему предлагается подтвердить это действие. Если все ОК, то сайт получает ответ «такой человек действительно существует» и довеском — список запрашиваемых параметров. Как правило это email, имя и ссылка на профиль пользователя. Никаких паролей!
Этот способ прекрасен тем, что клиенту не приходится запоминать тучу паролей, да и доверяет он свой пароль только одному, давно проверенному сервису, - своей соцсети. У сайта, использующего такой способ авторизации, тоже свои плюсы: клиент заведомо «настоящий», то есть уже проверенный соцсетью, а значит получаемые данные, прежде всего email, являются действующими.
Подобный сервис предлагают практически все социальные сети и крупные сетевые службы: facebook, google, microsoft, vkontakte, mail.ru, yandex, ok.ru и ряд других. Что делает использование данного способа верификации еще более желанным, ведь подобным образом можно реализовать не только авторизацию, но и регистрацию новых пользователей.
Личный опыт
Все вышесказанное было нами лично опробовано и реализовано в новой версии www.minuvalik.ee: мы очень дотошно подошли к вопросу безопасности и упрощения верификации пользователей. Как следствие — менее чем за месяц получили прирост пользовательской базы почти на тысячу человек: рискну предположить, что многими двигало банальное любопытство — аутентификации через соцсети, которые у нас представлены во всех мыслимых вариациях.
В то же время в Эстонии, особенно в госучреждениях и банках, больше практикуется авторизация через ID-карту, а в последнее время и MobileID. Никаких особых секретов и тайн тут нет: пройдя процедуру верификации (технически реализуется за пару минут) сайт получает персональный код человека, который сравнивается с данными, хранящимися в локальной базе. Если совпадение найдено — разрешается доступ к ресурсу; все как и с парольными парами.
У этого способа куча своих плюсов, но есть и минусы: ничего кроме метрики (имя, фамилия, персональный код) сайт на такой запрос не получает. То есть, ни email, ни телефон получить нельзя: клиент как бы есть, но в то же время его и нет, - ни написать ему, ни позвонить.
Поэтому аутентификацию через ID карту разумнее использовать тогда, когда вы изначально занесли человека в свою базу, заведомо указав его персональный код. В противном случае толка от такой авторизации немного. Кроме, собственно, сверки персонального кода клиента.
Есть вопросы? Спрашивайте: [email protected]
Андрей Касьяненко

Похожие статьи

Сейчас в фокусе

«На нашем складе остались коробки и этикетки стоимостью в десятки тысяч евро, а также готовая продукция со старой, теперь уже запрещенной маркировкой, которую мы больше не можем реализовать, не нарушая закон», – сетует сооснователь и бренд-менеджер Nurme Looduskosmeetika OÜ Марит Тийтс.
Подсказка
  • 06.10.26, 06:00
Баночка, тюбик, коробка – и сотни строк отчетности: во что бизнесу обходятся новые правила ЕС
Вертолеты столкнулись 17 мая в 12:34:21.
Новости
  • 06.10.26, 13:16
Перед авиакатастрофой, унесшей жизни известных предпринимателей, вертолеты летели в опасной близости друг от друга
По данным Äripäev, контракты с государством  в рамках поддержки Украины заключили оборонная компания Hevi Optronics и ее мажоритарный акционер Quantum Systems. RKIK не сообщает, против какой именно компании государство подало в суд и в отношении какой еще продолжается расследование. На снимке оборонные компании представляют министру обороны Мартину Херему свою продукцию.
Эпицентр
  • 06.10.26, 08:24
Государство подало в суд на оборонную компанию, получившую субсидию для помощи Украине, нарушения другой еще расследуются
«Потом он занялся украинскими работниками – тоже всех перекидал, уже пошли слухи по украинской общине, что не надо с таким человеком работать. Сейчас он переключился на Среднюю Азию», – говорил таллиннский бизнесмен о своем партнере, который теперь оказался под судом.
Новости
  • 06.10.26, 11:49
Троих строительных бизнесменов обвиняют в эксплуатации работников-мигрантов
Бывший гендиректор RKIK Магнус-Вальдемар Саар (в центре) не ответил на вопрос, почему ведомство так долго тянуло с обращением в полицию. Бывший министр обороны Ханно Певкур, по его словам, узнал об этом незадолго до подачи заявления о преступлении.
Новости
  • 06.10.26, 14:52
RKIK стал жертвой мошенников: оплатил поддельный счет, деньги ушли за границу
Отошедший от технологического бизнеса Иво Мяги посвятил себя Sinimandria и сам участвовал в работе на кухне.
Новости
  • 05.10.26, 15:32
«Не удалось»: ресторан ИТ-предпринимателя закрывается с крупным убытком
Главной причиной снижения прибыли холдинговой компании Райна Лыхмуса стал сниженный доход от дивидендов. В 2025 году компания получила 3,9 миллиона евро от дивидендов, а годом ранее - более 5 миллионов.
Новости
  • 05.10.26, 18:23
Прибыль холдинговой компании Лыхмуса сократилась почти вдвое
«Победителями станут организации, способные с помощью технологий сократить реальную ресурсоемкость своей деятельности, а не просто сделать ее более цифровой», – считает управляющий партнер BDO Сулев Луйга.
  • KM
Content Marketing
  • 11.09.26, 09:11
Глава компании: устойчивость влияет на конкурентоспособность, доступ к капиталу и репутацию работодателя

Подписаться на рассылку

Подпишитесь на рассылку и получите важнейшие новости дня прямо в почтовый ящик!

На главную