• OMX Baltic0,08%318,14
  • OMX Riga−1,09%954,61
  • OMX Tallinn−0,01%2 205,83
  • OMX Vilnius0,19%1 500,85
  • S&P 5000,17%7 650,5
  • DOW 30−0,18%51 682,64
  • Nasdaq 0,39%26 522,55
  • FTSE 100−1,45%10 659,13
  • Nikkei 2251,38%65 018,95
  • CMC Crypto 2000,00%0,00
  • USD/EUR0,00%0,87
  • GBP/EUR0,00%1,17
  • EUR/RUB0,00%96,95
  • OMX Baltic0,08%318,14
  • OMX Riga−1,09%954,61
  • OMX Tallinn−0,01%2 205,83
  • OMX Vilnius0,19%1 500,85
  • S&P 5000,17%7 650,5
  • DOW 30−0,18%51 682,64
  • Nasdaq 0,39%26 522,55
  • FTSE 100−1,45%10 659,13
  • Nikkei 2251,38%65 018,95
  • CMC Crypto 2000,00%0,00
  • USD/EUR0,00%0,87
  • GBP/EUR0,00%1,17
  • EUR/RUB0,00%96,95
Однажды вы обязательно столкнетесь с проблемой авторизации пользователей на своем сайте. Если он у вас есть, конечно. Для нужд «самообслуживания», обратной связи, покупок, комментариев и так далее. Но как сделать так, чтобы ваш пароль не попал в руки злоумышленников?
Андрей Касьяненко
  • Андрей Касьяненко
  • Foto: ДВ Передовица
На первый взгляд самое простое — это создать свою собственную систему хранения паролей. Но тут есть одно «но»: откуда мне знать, что мой пароль будет храниться у вас надлежащим образом? Точнее — не будет храниться в открытом виде и не будет перехвачен в процессе работы?
Полбеды, если кличку вашей любимой кошечки, которую вы используете в качестве пароля, узнает порядочный во всех отношениях администратор сайта. Куда хуже, если контрольная пара — адрес электронной почты и пароль — попадет в руки к злоумышленнику, особенно в случае если эта «пара» у вас едина для всех сайтов.
Так что давайте разбираться.
Прекрасная альтернатива фокусам с паролями — использование протоколов OAuth или OpenID, а если понятным языком, то авторизации через социальные сети. Принцип прост: нажав на вашем сайте кнопку «войти через фейсбук» клиент перенаправляется на сайт соцсети, где ему предлагается подтвердить это действие. Если все ОК, то сайт получает ответ «такой человек действительно существует» и довеском — список запрашиваемых параметров. Как правило это email, имя и ссылка на профиль пользователя. Никаких паролей!
Этот способ прекрасен тем, что клиенту не приходится запоминать тучу паролей, да и доверяет он свой пароль только одному, давно проверенному сервису, - своей соцсети. У сайта, использующего такой способ авторизации, тоже свои плюсы: клиент заведомо «настоящий», то есть уже проверенный соцсетью, а значит получаемые данные, прежде всего email, являются действующими.
Подобный сервис предлагают практически все социальные сети и крупные сетевые службы: facebook, google, microsoft, vkontakte, mail.ru, yandex, ok.ru и ряд других. Что делает использование данного способа верификации еще более желанным, ведь подобным образом можно реализовать не только авторизацию, но и регистрацию новых пользователей.
Личный опыт
Все вышесказанное было нами лично опробовано и реализовано в новой версии www.minuvalik.ee: мы очень дотошно подошли к вопросу безопасности и упрощения верификации пользователей. Как следствие — менее чем за месяц получили прирост пользовательской базы почти на тысячу человек: рискну предположить, что многими двигало банальное любопытство — аутентификации через соцсети, которые у нас представлены во всех мыслимых вариациях.
В то же время в Эстонии, особенно в госучреждениях и банках, больше практикуется авторизация через ID-карту, а в последнее время и MobileID. Никаких особых секретов и тайн тут нет: пройдя процедуру верификации (технически реализуется за пару минут) сайт получает персональный код человека, который сравнивается с данными, хранящимися в локальной базе. Если совпадение найдено — разрешается доступ к ресурсу; все как и с парольными парами.
У этого способа куча своих плюсов, но есть и минусы: ничего кроме метрики (имя, фамилия, персональный код) сайт на такой запрос не получает. То есть, ни email, ни телефон получить нельзя: клиент как бы есть, но в то же время его и нет, - ни написать ему, ни позвонить.
Поэтому аутентификацию через ID карту разумнее использовать тогда, когда вы изначально занесли человека в свою базу, заведомо указав его персональный код. В противном случае толка от такой авторизации немного. Кроме, собственно, сверки персонального кода клиента.
Есть вопросы? Спрашивайте: [email protected]
Андрей Касьяненко

Похожие статьи

Сейчас в фокусе

Когда Эстония восстановила независимость, Мульдиа был среди основателей Hansapank – предшественника Swedbank, стоял у истоков Eesti Ekspress, а позднее занялся рекламным бизнесом. Владельцем замка Лайтсе Мульдиа стал в 1996 году. Одной из главных особенностей бизнеса Мульдиа в замке были ужины с расследованием убийств.
Новости
  • 17.09.26, 11:18
Бывший владелец замка Лайтсе обанкротился
«Сочинил мне какую-то историю»
Известный политик Урмас Паэт, вложивший 100 000 евро в кредитно-сберегательное общество ERIAL, весной 2025 года потребовал признать кооператив банкротом, а потом дважды организовывал сбор среди вкладчиков почти 25 000 евро, чтобы процедура банкротства продолжилась. Теперь требуется уже значительно большая сумма. По словам Паэта, 300 000 евро – огромная сумма, которую и без того серьезно пострадавшим вкладчикам предстоит собрать всего за месяц.
Эпицентр
  • 17.09.26, 08:38
Потерявшие деньги вкладчики должны найти 300 000 евро, чтобы процедура банкротства ERIAL продолжилась
Урмас Паэт: «Сейчас ситуация такова, что преступники в любом случае остаются в выигрыше»
Revolut поставили на счетчик: хакеры требуют 3 млн долларов за данные клиентов
Новости
  • 17.09.26, 12:54
Revolut поставили на счетчик: хакеры требуют 3 млн долларов за данные клиентов
Часть эстонских бизнесменов из верхушки ТОПа сделали ставку на Польшу и не прогадали. На фото – пятерка самых богатых русскоязычных бизнесменов Эстонии: внизу Борис Скворцов, Федор Берман и Олег Осиновский, наверху – Александр и Антон Малюгины.
ТОП
  • 16.09.26, 06:00
ТОП самых богатых русскоязычных бизнесменов: судоремонт и польский рынок
Офис N&V в Кохтла-Ярве.
Новости
  • 17.09.26, 06:00
«Чтобы прекратить закулисные игры»: госпоставку на 15 миллионов в Кохтла-Ярве планируют больше не проводить
В первую пятерку ТОПа самых богатых и в прошлом, и в этом году вновь вошли те же предприниматели: Таавет Хинрикус (слева), Маркус Виллиг, Яан Таллинн, Кристо Кяэрманн и Маргус Линнамяэ. Однако в этом году порядок мест изменился.
ТОП
  • 16.09.26, 06:30
ТОП самых богатых людей Эстонии: новый лидер побил прежний рекорд и вышел в отдельную лигу
Законопроект был назван в честь сенатора-республиканца Линдси Грэма, скончавшегося 11 июля. Более года он добивался поддержки этой инициативы.
Новости
  • 17.09.26, 10:23
Палата представителей США одобрила новые «адские санкции» против России
По словам основателя Autoportaal.ee, предпринимателя Андо Раху, главное отличие портала от традиционных площадок объявлений заключается в возможности использовать гибкие решения для финансирования покупки.
  • KM
Content Marketing
  • 01.09.26, 10:20
Универсального места для поиска автомобиля больше нет: как меняется автомобильный рынок Эстонии

Подписаться на рассылку

Подпишитесь на рассылку и получите важнейшие новости дня прямо в почтовый ящик!

На главную