RU

«Войти через Google»: что сайт получает на самом деле и почему это иногда хуже обычной регистрации

Кнопка удобная: не надо придумывать пароль, не надо подтверждать почту, два клика — и вы внутри. Пользуются ей почти все, а вот что именно происходи…

информационная безопасностьавторизацияgoogle
Habr
RU

Access‑token в переменной, refresh — в HttpOnly‑cookie: безопасная авторизация на Go + Vue 3

Тема хранения токенов — одна из самых больных в авторизации. Многие, не до конца понимая, как авторизация должна работ…

jwtaccess tokenrefresh tokenавторизацияgolangvue 3httponly cookiexsscsrfreact
Habr
RU

Законный вход в Telegram через РФ сервисы на примере личного проекта

Готовое решение в статье — как реализовать вход в Telegram через РФ сервисы: VK ID, Яндекс ID и MAX. Мы в своём проекте оставили Telegram как удобну…

Telegram Mini AppsOAuthVK IDЯндекс IDMAXавторизацияидентификацияtelegrammini appspwa
Habr
RU

Законный вход в Telegram через РФ сервисы на примере проекта: «Моя АнтиСоцсеть»

Готовое решение в статье — как реализовать вход в Telegram через РФ сервисы: VK ID, Яндекс ID и MAX. Мы оставили Telegram как удобную точку входа и…

Telegram Mini AppsOAuthVK IDЯндекс IDMAXавторизацияидентификацияtelegrammini appspwa
Habr
RU

Автоматизированное тестирование Webauthn с помощью Playwright

Авторизация — это сложно… Хотя казалось бы — самая частая используемая фича в мире. Очень многие процесы завязаны на авторизации и аунтентификации.…

тестированиетестирование потестирование веб-приложенийтестирование сайтовplaywrightplaywright labsавтоматизацияавторизацияавторизация без паролейавторизация пользователя
Habr
RU

Подключил 18 провайдеров входа и понял, что стандарт OAuth не соблюдает почти никто

Есть спецификация OAuth 2.0. Есть OpenID Connect поверх неё. Обеим много лет, по ним написаны десятки библиотек. Казалось бы, подключить кнопку «Вой…

OAuthOpenID ConnectавторизацияVK IDTelegram LoginСбер IDаутентификацияsingle sign-onAPIроссийские сервисы
Habr
RU

Как мы проектировали идеальный пользовательский опыт для OTP-поля

Почему ввод кода из смс раздражает, хотя занимает всего несколько секунд? Казалось бы, OTP-поле — простой элемент интерфейса, но именно на этом этап…

otpuxuiпользовательский опытавторизацияаутентификацияaccessibilityформы вводавеб-дизайнusability
Habr
RU

Чек‑лист внедрения аутентификации Manticore в продакшн

В проде подход «включил и готово» почти никогда не работает. Для автономного узла техническая последовательность короткая: включить&n…

authauthenticationauthorizationаутентификацияавторизацияинформационная безопасностьproductionпродакшнпродакшен
Habr
RU

Как защитить Manticore Search с помощью встроенной аутентификации и авторизации

Поиск нередко считают просто инфраструктурой. Но в продакшене он фактически работает как API приложения: принимает пользовательский т…

аутентификацияавторизацияmysqlsqlлогированиеуправление правами доступазащищенный режимauthauthenticationauthorization
Habr
RU

Как пройти App Review, если ваше приложение требует регистрации

Перед первой публикацией разработанного мной приложения WeCount я был уверен, что главная причина возможного отказа — ошибки в к…

App ReviewAppleiOSApp StoreрегистрацияавторизацияSMSPushApp Store Connectмобильная разработка
Habr
RU

Встроенная аутентификация и авторизация в Manticore Search

Поиск — уже не просто поле на веб‑сайте. Во многих случаях Manticore Search работает как внутренняя служба обработки данных: приложения направляют к…

аунтентификацияаунтефикацияавторизацияинформационная безопасностьmysqlhttp
Habr
RU

Кэширование в Symfony: мы сломали авторизацию и исправили это с помощью Lock

Мы добавили кэширование, чтобы ускорить работу бэкэнда. Затем кэширование нарушило авторизацию. Поначалу ситуация казалась безобидной. Сервису Symfo…

phpsymfonyпрограммированиеcachingmemcachedкэшированиеавторизациябэкенд
Habr
RU

Как мы делаем разграничение доступа в одной платформе Сбера

Наша команда создаёт сервис управления доступом (коротко - СУД) в одной из самых больших в Сбере платформ - Платформе Кибербезопасности, или просто…

доступразграничение доступаauthorizationauthzуправление доступомавторизациямодель доступаролевая модельпривилегияправа доступа
Habr
RU

[Перевод] Аутентификация в MCP в 2026: как было, как есть и как будет

Пару лет назад мы масштабно столкнулись с совершенно новой технологией, которая пришла вместе с развитием агентов и LLM — MCP. Она за…

MCPOAuth 2.1аутентификацияавторизацияRFC 9728PKCELLMModel Context Protocolresource serverai-агенты
Habr
RU

Рунет без Google Login: что теперь делать с авторизацией

В России снова обсуждают вход на сайты через Google, Apple ID, GitHub и другие иностранные аккаунты. Повод — подписанный закон №&nbsp…

авторизацияаутентификацияOAuth 2.0OpenID ConnectSSOpasskey149-ФЗКоАП 13.55российский IdPSIM swap
Habr
RU

Постанализ юзкейсов, или Как спроектировать непрерывную ABAC-авторизацию UI и API. Часть 2

Всем привет! На связи снова Никита Таскин и Анастасия Ильина . Продолжаем тему о контроле доступа применительно к системным интерфейсам, и на этот р…

авторизацияархитектураapiинформационная безопасностьuse caseсистемный анализтаск-трекерrbacabacпроектирование систем
Habr
RU

Постанализ юзкейсов, или Как спроектировать непрерывную ABAC-авторизацию UI и API. Часть 1

Замечаете, что безопасность становится важнейшим атрибутом качества современных систем. А знакомы ли вы с концепцией Zero Trust? Не упустили ли вы м…

проектирование системавторизацияпользовательский интерфейстаск-трекерabacrbacuse casesсистемный анализинформационная безопасностьархитектура
Habr
RU

[Перевод] Ограничения размера cookie в ASP.NET Core в продакшене: причины и способы решения

В dev-среде аутентификация может годами выглядеть безобидно: логин прошёл, cookie выпущена, [Authorize] работает. А потом приложение переезжает в пр…

c#ASP.NET Corecookieаутентификацияавторизациясерверные сессиитокены
Habr
RU

Как настроить кастомную авторизацию в FESB и сохранить стандартный заголовок

При проектировании REST-интеграций часто возникает конфликт заголовков, когда и целевая система, и шина данных требуют дефолтный Authorization . В э…

авторизациязаголовок httpшина данныхинтеграцияинтеграция системapirest
Habr
RU

Production‑стек для мессенджера на 10к пользователей: FastAPI, SQLite в проде и почему монолит

Это восьмая статья из моей серии про инженерные решения в ONEMIX. До этого было про клиентскую часть мессенджера: кэш…

fastapisqlitepythonмонолитwebsocketмессенджербэкендпродакшнавторизациямиграции
Habr
RU

Аутентификация и авторизация в Python: сессии и JWT токены в Backend-разработке

В современном мире разработки программного обеспечения аутентификация и авторизация являются ключевыми концепциями, необходимыми для обеспечения без…

Аутентификацияавторизацияjwt tokensession