认证授权访问控制安全OTP

🚪认证与授权有什么区别?

认证证明你是谁;授权决定你能做什么。讲清为什么身份先行、验证码归在哪一步,以及这个区别为何对安全重要。

✍️ SmsHub 团队 📅 2026年7月14日

一句话回答: 认证(authentication)证明你是谁;授权(authorization)决定你能做什么。用密码加验证码登录是认证;能查看文件却不能删除它是授权。认证总是先发生——系统先确认你的身份,再检查你的权限。二者常被混淆,因为它们背靠背发生,但回答的是两个不同的问题。

认证如同开门,授权如同逐间房的访问权

「认证」和「授权」听起来几乎一样、常被混用,但它们是你每次用 App 时都会发生的两个不同步骤。把区别理清,会让很多安全概念——以及你为何在登录时输码——豁然开朗。

一、两个不同的问题

  • **认证(AuthN)回答「你是你声称的那个人吗?」 你用「知道的」(密码)、「拥有的」(手机/验证码)或「本身的」(指纹)来证明身份。
  • **授权(AuthZ)回答「既然知道你是谁,你可以访问什么?」 它是绑定在你身份上的一组权限。

一个简单类比:认证是出示身份证进大楼;授权是你进去后门禁卡能开哪些楼层和房间。

二、为什么顺序重要

认证总是发生。系统在知道你是谁之前,无法决定你能做什么。只有在你的身份被确认后,它才查阅你的权限。

认证授权
问题你是谁?你能做什么?
发生时机最先认证之后
例子登录 + 验证码管理员 vs 普通用户
凭据密码、OTP、生物识别角色、权限

混淆二者会造成真实漏洞:把一个已登录的用户当作自动有权做任何事,是经典的安全缺陷。已认证不等于已授权。

三、验证码归在哪一步

一个一次性码纯粹是认证工具——它是「证明你确实是你」的一部分,通常作为 2FA 的第二因子。它对你的权限只字未提。

这带来一个有用的清晰认识:加一步验证会强化认证(更难冒充你),但不改变授权(你的账号能访问什么)。二者靠不同手段改进——码和通行密钥管前者,角色和权限管后者。

四、如果你用在线号码收码,这意味着什么

因为验证码属于认证步骤,在线收码只是为你正在访问的账号完成「证明你是谁」这一阶段。授权完全由服务在此之后、根据该账号的角色决定——没有任何接收方法能影响它。

这也让安全边界一目了然:在线接到码帮你认证进入你自己的账号,但它不授予任何特别授权。你得到的正是该账号已有的权限——这恰恰是为什么保护认证步骤(绝不分享码、防范短信钓鱼)如此重要。

常见问题

Q:记住区别最简单的办法? 认证 = 身份(「你是谁」);授权 = 权限(「你能做什么」)。出示身份证进大楼 vs 门禁卡能开哪些门。

Q:输入验证码是认证还是授权? 认证。码帮助证明你的身份(常作为第二因子)。它和你随后被允许访问什么无关。

Q:哪个先发生? 认证。系统必须先确认你是谁,才能决定你的权限。

小结

认证证明你是谁,授权决定你能做什么——先身份,后权限。验证码完全属于认证步骤,所以接到一个(无论 SIM 还是在线)只帮助确认身份;它不授予额外权限,这正是为什么守好那个码很重要。

← 返回博客列表