第 7 類
安全權限
安全身份驗證與授權術語
帳號 + 密碼
→ JWT Token
身份驗證
Authentication
確認使用者是誰的流程,如帳號密碼、Token
Admin → 全部操作
Editor → 限本人
Guest → 唯讀
授權
Authorization
確認使用者能做什麼的存取控制流程
AdminMaintainerCreatorGuest
角色權限控制
Role-Based Access Control (RBAC)
依角色(admin/user)分配系統存取權限
eyJhbG....eyJ1c2....SflKxw...JWT
JSON Web Token
包含使用者資訊的無狀態 Token,以 . 分三段編碼
X-API-KEY:
sk_live_4xK2m...API 金鑰
API Key
識別 API 呼叫者身份的靜態密鑰字串
OAuth 2.0
OAuth 2.0
允許第三方應用代理存取資源的授權框架
偽造請求遭攔截
Token 驗證失敗
Token 驗證失敗
CSRF 攻擊
CSRF (Cross-Site Request Forgery)
惡意網站偽造已登入使用者請求的攻擊
<script>
alert('xss')
</script>XSS 攻擊
XSS (Cross-Site Scripting)
攻擊者向頁面注入惡意腳本的攻擊手法
429 Too Many Requests
請 60 秒後再試
請 60 秒後再試
速率限制
Rate Limiting
限制單位時間內 API 請求次數,防止濫用
https://your-domain.com
HTTPS / TLS
HTTPS / TLS
傳輸層加密,防止中間人竊聽
$2b$10$abc...
→ 不可逆雜湊
Hashing
密碼單向加密,bcrypt 是常見雜湊演算法
只讀不寫
刪除
最小權限原則
Principle of Least Privilege
每個元件只賦予完成任務所需的最小權限
admin
DELETE url #512
danny
UPDATE settings
審計日誌
Audit Log
記錄所有後台操作行為以供稽核
ALLOW
*.mysite.com
BLOCK
spam.ru
白名單 / 黑名單
Whitelist / Blacklist
明確允許或拒絕特定來源或行為的名單機制
7
3
9
_
TOTP 驗證碼
雙因子驗證
Two-Factor Authentication (2FA)
登入時額外要求的第二層驗證(OTP/App)
DA2× Web Dev Glossary