前端进阶之旅前端进阶之旅
  • 基础篇HTML/CSS/JS 打底
  • 进阶篇原理与工程化
  • 高频篇面试最常问的那批
  • 精选篇按模块收敛的总结
  • 手写篇常考代码手写实现
  • 面经篇真实面试问题复盘
  • AI 篇NEWAI 时代的前端考点
  • 历年面经NEW按年份追踪真实考点
  • 每日一题每天一道,攒手感
  • 专项自测100 题快速查漏
  • 小程序题库小程序专项刷题
  • 算法题库NEW在线编码即时判题
  • 知识卡片NEW碎片时间过考点
  • 面试题大全常见问题解析
  • AI 答疑NEW随时提问,即时解析
  • AI 模拟面试NEW模拟真实面试 + 报告
  • AI 定制路线NEW按你的简历现排
  • AI 知识地图NEW串起全站知识点
  • 原理篇React / Vue 源码拆解
  • HTTP从报文一路讲到 HTTPS
  • 浏览器渲染、事件循环、进程
  • 计算机基础Linux、网络、操作系统
  • 设计模式23 种模式怎么用
  • Node学习指南从环境搭建到服务端
  • NPM工作流script、依赖与发布
  • Docker容器化部署上手
  • Canvas图形与动画实战
  • 前端系统进阶学习大型项目工程化
  • 前端综合文章长期沉淀的实践文
  • 思维导图知识点全景图
  • 学习路线按图索骥不跑偏
  • AI 热点NEWAI 每日动态
  • 公众号动态公众号历史文章
  • 博客动态站长的技术博客
  • 开发者导航常用工具与文档站
  • 基础篇HTML/CSS/JS 打底
  • 进阶篇原理与工程化
  • 高频篇面试最常问的那批
  • 精选篇按模块收敛的总结
  • 手写篇常考代码手写实现
  • 面经篇真实面试问题复盘
  • AI 篇NEWAI 时代的前端考点
  • 历年面经NEW按年份追踪真实考点
  • 每日一题每天一道,攒手感
  • 专项自测100 题快速查漏
  • 小程序题库小程序专项刷题
  • 算法题库NEW在线编码即时判题
  • 知识卡片NEW碎片时间过考点
  • 面试题大全常见问题解析
  • AI 答疑NEW随时提问,即时解析
  • AI 模拟面试NEW模拟真实面试 + 报告
  • AI 定制路线NEW按你的简历现排
  • AI 知识地图NEW串起全站知识点
  • 原理篇React / Vue 源码拆解
  • HTTP从报文一路讲到 HTTPS
  • 浏览器渲染、事件循环、进程
  • 计算机基础Linux、网络、操作系统
  • 设计模式23 种模式怎么用
  • Node学习指南从环境搭建到服务端
  • NPM工作流script、依赖与发布
  • Docker容器化部署上手
  • Canvas图形与动画实战
  • 前端系统进阶学习大型项目工程化
  • 前端综合文章长期沉淀的实践文
  • 思维导图知识点全景图
  • 学习路线按图索骥不跑偏
  • AI 热点NEWAI 每日动态
  • 公众号动态公众号历史文章
  • 博客动态站长的技术博客
  • 开发者导航常用工具与文档站
首页程序员面试题库身份认证与授权专题面试题
面试知识索引 · 分类、标签与搜索

身份认证与授权专题面试题,45 道完整答案

身份认证与授权专题面试题第 1 页,显示第 1–45 题,共找到 45 道完整解析,可继续按分类、标签与关键词缩小范围。

45筛选结果
52技术分类
178检索标签
1索引分页
按分类建立知识面,再用标签和搜索定位问题

每页只渲染 50 道题。分类与标签分页可抓取,自由搜索结果不会制造无限 SEO 页面。

快速定位

分类、标签与关键词搜索

清除全部筛选
题库检索
技术分类52 个
全部分类5000AI Agent511浏览器301JavaScript285React281AI 开发262CSS240Node.js217TypeScript206Vue180前端工程化138React Native135
查看全部 52 个分类
操作系统135数据库134Docker95计算机网络94API 设计90Kubernetes90HTML89Redis89全栈开发88分布式系统88系统设计86HTTP85Next.js60Angular58Linux53Nuxt51PostgreSQL46可观测性46设计模式46小程序45身份与权限45无障碍44MongoDB43PWA43Web 安全43Git42前端测试42前端性能41WebAssembly40测试40AI 工程37SvelteKit37Go35前端数据管理30React Router29AI 全栈28Svelte27算法12Java10数据结构5前端手写题3
热门标签178 个
全部标签身份认证与授权45并发编程448缓存355性能优化340安全336异步编程292类型系统215构建工具211容器化184流处理177表单157SQL148HTTP141路由140离线应用121
查看其余 163 个标签
网络协议111测试109数据库事务95实时通信92Web 可访问性90动画79可观测性77Agent 记忆75向量检索66工具调用66LangGraph59Prompt56任务规划53排障与运维53数据库索引52浏览器自动化51Flexbox50值与类型50GraphQL49事务与并发49构建与镜像49DNS 与 TLS48工程协作与交付48AI 评测47CSS Grid47Express 服务47MCP47副作用与同步47向量与嵌入47文件与多媒体47流与二进制47传输与协议46列表与性能46可维护代码46响应式原理46容器运行46指标日志追踪46数据建模与运维46文件与 I/O46表单与输入46MCP 协议45RAG45Vite 与模块构建45Webpack45内存与虚拟化45原生集成45多 Agent45工作负载与发布45应用与性能45数据处理45模块与工具链45组件与模板45缓存与数据结构45网络与运维45评估与调试45运行时与开发45Web 系统方案44一致性与容错44侦听与生命周期44分布式使用44原生组件与交互44可访问交互44消息与异步处理44渲染与调度44索引与执行计划44组件设计44缓存与代理44进程与并发44层叠与选择器43攻击面与防御43文档数据库43权限与安全43离线与渐进增强43语义与文档43请求与通信 API43Worker 与线程协作42事件系统42存储与离线数据42服务架构42服务端与流式渲染42服务端工程42泛型设计42版本控制42类型收窄42类型运算42组件与端到端42编码与执行42进程与线程42DOM 与文档操作41Flex 布局41HTTP 语义41NestJS 架构41REST 与接口契约41SQL 查询41加载与交互性能41动画与视觉41类型工程41记忆与状态41运行时与调度41Agent 架构40WebAssembly 集成40单元与集成测试40多 Agent 协作40工作流编排40模块与语言机制40浏览器与 UI 自动化40生产运行40函数与作用域39响应式设计39性能与并发39类型系统基础39Grid 布局38数组与集合38盒模型与排版38Hooks 与复用37应用开发37推理与成本37状态共享37知识库数据37模型与应用评测36对象与原型35状态与渲染35语言与并发35异步与 Promise34Effect32RAG 检索31React 性能31响应式与性能31微调与数据31TanStack Query30全栈边界30数据与缓存30大模型基础29路由与数据流29事件循环28流式交互28提示与上下文设计27数据与服务端27组件与依赖注入27组件与响应式27多模态应用24应用与渲染24Hydration22沙箱安全22状态管理18算法18CI/CD13语言与运行时10React Server Components6搜索与排序4实用函数实现3链表栈队列3图算法2字符串算法2树与遍历2索引与高级结构2Kubernetes1作用域与函数1动态规划1异步与浏览器1手写与交互性能1数组与双指针1相等比较1
当前页01 / 1

正在显示第 1–45 题

身份与权限45
第 1 页

本页面试问题

按稳定语义路径排序

  1. 0001
    身份与权限身份认证与授权

    设计 ABAC 策略引擎时,主体、资源、环境属性从哪里来,策略求值的性能瓶颈通常在哪?

    围绕“设计 ABAC 策略引擎时,主体、资源、环境属性从哪里来,策略求值的性能瓶颈通常在哪”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确 PIP 属性来源、PDP 求值位置及属性拉取与缓存的性能取舍。

    核心关键词ABAC 策略引擎 属性 求值 性能
    #身份认证与授权#缓存#安全
  2. 0002
    身份与权限身份认证与授权

    ABAC 与 RBAC 的核心差异是什么,什么业务信号出现时应该从 RBAC 演进到 ABAC?

    围绕“ABAC 与 RBAC 的核心差异是什么,什么业务信号出现时应该从 RBAC 演进到 ABAC”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答要按属性维度(时间、部门、资源归属)判断模型边界并给出混合方案。

    核心关键词ABAC 与 RBAC 区别 选型 演进
    #身份认证与授权#安全
  3. 0003
    身份与权限身份认证与授权

    API Key 与 OAuth 2.0 Access Token 都能做接口认证,在身份表达、过期与权限粒度上有什么本质差异?

    围绕“API Key 与 OAuth 2.0 Access Token 都能做接口认证,在身份表达、过期与权限粒度上有什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须指出 API Key 无标准过期、无用户上下文、粗粒度的局限及适用边界。

    核心关键词API Key 与 OAuth Token 区别 接口认证
    #身份认证与授权#安全
  4. 0004
    身份与权限身份认证与授权

    OAuth 2.0 授权码被重复使用或截获后换取令牌会有什么后果,服务端应如何防止 code 重放?

    围绕“OAuth 2.0 授权码被重复使用或截获后换取令牌会有什么后果,服务端应如何防止 code 重放”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 code 一次性使用、短时效、绑定 client 与 redirect_uri 的规范要求。

    核心关键词OAuth 授权码 重放 一次性 防御
    #身份认证与授权#安全
  5. 0005
    身份与权限身份认证与授权

    Cookie 的 HttpOnly、Secure、SameSite 三个属性分别防什么攻击,SameSite=None 有什么前提条件?

    围绕“Cookie 的 HttpOnly、Secure、SameSite 三个属性分别防什么攻击,SameSite=Non”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须逐一对应 XSS 窃取、明文窃听、CSRF 三类风险及 SameSite=None 需配合 Secure。

    核心关键词Cookie HttpOnly Secure SameSite 属性
    #身份认证与授权#安全#HTTP
  6. 0006
    身份与权限身份认证与授权

    撞库攻击与暴力破解有什么区别,针对泄露密码库的撞库应如何检测和缓解?

    围绕“撞库攻击与暴力破解有什么区别,针对泄露密码库的撞库应如何检测和缓解”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分两种攻击的输入来源并给出泄露密码比对、MFA、异常登录检测方案。

    核心关键词撞库攻击 credential stuffing 检测 缓解
    #身份认证与授权#安全
  7. 0007
    身份与权限身份认证与授权

    一个用户属于多个租户时,登录令牌里的租户声明如何设计,切换租户时为什么必须重新鉴权而不是只改前端参数?

    围绕“一个用户属于多个租户时,登录令牌里的租户声明如何设计,切换租户时为什么必须重新鉴权而不是只改前端参数”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确令牌内租户绑定、切换时换发令牌或服务端校验成员关系,防止篡改租户参数越权。

    核心关键词多租户 令牌 租户声明 切换租户 鉴权
    #身份认证与授权#安全
  8. 0008
    身份与权限身份认证与授权

    多实例部署下 Session 集中存储选 Redis 还是数据库,各自的延迟、可用性与过期管理差异是什么?

    围绕“多实例部署下 Session 集中存储选 Redis 还是数据库,各自的延迟、可用性与过期管理差异是什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须从读写延迟、单点风险、TTL 管理给出选型判断。

    核心关键词分布式 Session Redis 数据库存储 选型
    #身份认证与授权#安全
  9. 0009
    身份与权限身份认证与授权

    越权访问(IDOR/水平越权)是怎么发生的,为什么校验了登录态仍然可能被横向访问他人数据?

    围绕“越权访问(IDOR/水平越权)是怎么发生的,为什么校验了登录态仍然可能被横向访问他人数据”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明对象级归属校验缺失的根因及按属主过滤数据的修复方式。

    核心关键词IDOR 越权访问 水平越权 防御
    #身份认证与授权#安全
  10. 0010
    身份与权限身份认证与授权

    JWT 验证中 alg=none 与 RS256/HS256 算法混淆攻击是如何发生的,如何防御?

    解释JWT验证中两类算法篡改攻击:将alg置为none绕过签名,以及将RS256改为HS256用公钥作为对称密钥签名。给出服务端固定算法白名单、区分密钥用途等防御措施。

    核心关键词JWT alg none 算法混淆攻击 防御
    #身份认证与授权#安全
  11. 0011
    身份与权限身份认证与授权

    JWT 的 exp、iat、nbf 与签发方时钟偏差(clock skew)在验证时该如何处理,容差设多大合理?

    围绕“JWT 的 exp、iat、nbf 与签发方时钟偏差(clock skew)在验证时该如何处理,容差设多大合理”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明三个时间声明的语义、验证顺序及有限 clock skew 容差的取舍。

    核心关键词JWT exp nbf iat 时钟偏差 验证
    #身份认证与授权#安全
  12. 0012
    身份与权限身份认证与授权

    JWT 本身无状态无法主动失效,如何实现登出、改密后立即撤销已签发的令牌?

    本文从 JWT 无状态本质出发,对比黑名单、短有效期+刷新令牌、令牌版本号三类撤销方案的机制、成本与失效边界,给出具体场景:用户改密后需立即踢出所有旧令牌,最终选择版本号方案。

    核心关键词JWT 撤销 黑名单 短有效期 登出
    #身份认证与授权#安全
  13. 0013
    身份与权限身份认证与授权

    HS256 的 JWT 密钥应该如何生成、存储和轮换,硬编码在代码里有什么风险?

    本文解释HS256 JWT密钥的生成强度要求、存储方案(KMS/环境变量)、基于kid的轮换机制,并分析硬编码风险及可操作的密钥管理判断。

    核心关键词JWT 密钥管理 轮换 硬编码风险
    #身份认证与授权#安全
  14. 0014
    身份与权限身份认证与授权

    前端把 JWT 存在 localStorage 还是 HttpOnly Cookie,各自面临的 XSS 与 CSRF 风险如何权衡?

    本文从 XSS 与 CSRF 攻击原理出发,对比 JWT 存 localStorage 和 HttpOnly Cookie 的攻防差异,给出具体场景的存储与缓解策略,并指出各自适用边界。

    核心关键词JWT localStorage Cookie XSS CSRF 存储
    #身份认证与授权#安全#HTTP
  15. 0015
    身份与权限身份认证与授权

    JWT 的三个部分分别是什么,服务端验证 JWT 时具体校验哪些内容?

    本文明确JWT三部分的职责划分,并解释验签及exp、iss、aud声明的具体校验逻辑,帮助面试者快速掌握无状态认证的验证要点。

    核心关键词JWT 结构 header payload signature 校验
    #身份认证与授权#安全
  16. 0016
    身份与权限身份认证与授权

    基于 TOTP 的二次认证原理是什么,时间窗口与密钥存储在设计时要注意哪些问题?

    围绕“基于 TOTP 的二次认证原理是什么,时间窗口与密钥存储在设计时要注意哪些问题”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释共享密钥+时间步长生成动态码的机制及窗口容差、密钥加密存储、恢复码设计。

    核心关键词MFA TOTP 二次认证 原理 设计
    #身份认证与授权#安全
  17. 0017
    身份与权限身份认证与授权

    多租户 SaaS 中共享库加 tenant_id、独立 Schema、独立库三种隔离方案的成本与隔离强度如何权衡?

    围绕“多租户 SaaS 中共享库加 tenant_id、独立 Schema、独立库三种隔离方案的成本与隔离强度如何权衡”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须从数据泄露风险、运维成本、备份迁移难度对比三档方案。

    核心关键词多租户 数据隔离 共享库 独立库 方案
    #身份认证与授权#安全
  18. 0018
    身份与权限身份认证与授权

    资源服务器收到 Bearer Token 后有哪些校验方式,本地验签与内省(introspection)端点各适合什么情况?

    围绕“资源服务器收到 Bearer Token 后有哪些校验方式,本地验签与内省(introspection)端点各适合什”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须对比 JWT 本地校验与 RFC 7662 内省端点在实时撤销、性能上的取舍。

    核心关键词OAuth token introspection 资源服务器校验
    #身份认证与授权#安全#性能优化
  19. 0019
    身份与权限身份认证与授权

    OAuth 2.0 授权码模式完整流程是什么,为什么用授权码换令牌而不是直接返回令牌?

    围绕“OAuth 2.0 授权码模式完整流程是什么,为什么用授权码换令牌而不是直接返回令牌”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须画出浏览器重定向、code 下发、后端换 token 的步骤并说明 code 一次性、短时效的意义,不讲 PKCE 细节。

    核心关键词OAuth 授权码模式 流程 为什么 code 换 token
    #身份认证与授权#安全
  20. 0020
    身份与权限身份认证与授权

    OAuth 2.0 客户端凭证模式适用于什么场景,服务间调用时如何保管 client_secret?

    围绕“OAuth 2.0 客户端凭证模式适用于什么场景,服务间调用时如何保管 client_secret”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须限定机器对机器无用户场景并回答密钥下发、轮换、最小 scope 的实践。

    核心关键词OAuth client credentials 服务间认证
    #身份认证与授权#安全
  21. 0021
    身份与权限身份认证与授权

    OAuth 2.0 的四种授权模式分别适用于什么客户端场景,为什么隐式模式已被废弃?

    围绕“OAuth 2.0 的四种授权模式分别适用于什么客户端场景,为什么隐式模式已被废弃”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答要按客户端能否保密凭据、是否有用户参与选型并解释隐式模式令牌暴露在 URL 的问题。

    核心关键词OAuth 2.0 授权模式 授权码 客户端凭证 隐式
    #身份认证与授权#安全
  22. 0022
    身份与权限身份认证与授权

    OAuth 2.0 的 PKCE 解决了什么问题,为什么纯前端 SPA 和移动应用必须使用它?

    围绕“OAuth 2.0 的 PKCE 解决了什么问题,为什么纯前端 SPA 和移动应用必须使用它”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释无客户端密钥时授权码被截获的风险及 code_verifier/code_challenge 绑定机制。

    核心关键词OAuth PKCE code_verifier SPA 安全
    #身份认证与授权#安全
  23. 0023
    身份与权限身份认证与授权

    OAuth 2.0 中 redirect_uri 为什么必须精确匹配校验,宽松匹配会导致什么攻击?

    围绕“OAuth 2.0 中 redirect_uri 为什么必须精确匹配校验,宽松匹配会导致什么攻击”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释授权码被重定向到攻击者域名的窃取路径及精确匹配、禁用通配符的规范要求。

    核心关键词OAuth redirect_uri 校验 开放重定向 授权码窃取
    #身份认证与授权#安全
  24. 0024
    身份与权限身份认证与授权

    OAuth 2.0 回调中 state 参数防什么攻击,缺失 state 会导致什么后果?

    围绕“OAuth 2.0 回调中 state 参数防什么攻击,缺失 state 会导致什么后果”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 state 绑定发起方会话防登录 CSRF 的机制及会话混淆后果。

    核心关键词OAuth state 参数 CSRF 登录跨站请求伪造
    #身份认证与授权#安全
  25. 0025
    身份与权限身份认证与授权

    OIDC 的 Discovery 文档与 JWKS 端点解决了什么问题,公钥轮换时客户端如何平滑处理?

    围绕“OIDC 的 Discovery 文档与 JWKS 端点解决了什么问题,公钥轮换时客户端如何平滑处理”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明元数据自动发现、kid 匹配公钥及缓存与轮换窗口的处理。

    核心关键词OIDC Discovery JWKS 公钥轮换 kid
    #身份认证与授权#缓存#安全
  26. 0026
    身份与权限身份认证与授权

    客户端拿到 OIDC ID Token 后必须校验哪些声明,iss、aud、exp、nonce 各自防什么?

    围绕“客户端拿到 OIDC ID Token 后必须校验哪些声明,iss、aud、exp、nonce 各自防什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须逐项说明签发方、受众、有效期、重放防护的校验逻辑。

    核心关键词OIDC ID Token 校验 iss aud nonce
    #身份认证与授权#安全
  27. 0027
    身份与权限身份认证与授权

    OIDC 的 ID Token 与 OAuth 2.0 的 Access Token 用途有什么区别,为什么不能拿 Access Token 当登录凭证?

    围绕“OIDC 的 ID Token 与 OAuth 2.0 的 Access Token 用途有什么区别,为什么不能拿 ”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分身份断言与授权委托的受众(aud)差异及误用风险。

    核心关键词OIDC ID Token 与 Access Token 区别
    #身份认证与授权#安全
  28. 0028
    身份与权限身份认证与授权

    OIDC 中 ID Token 声明与 UserInfo 端点都能拿用户信息,设计上该如何取舍?

    围绕“OIDC 中 ID Token 声明与 UserInfo 端点都能拿用户信息,设计上该如何取舍”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答要按令牌体积、信息实时性、额外网络开销给出取舍。

    核心关键词OIDC UserInfo 端点 ID Token 取舍
    #身份认证与授权#安全
  29. 0029
    身份与权限身份认证与授权

    密码存储为什么要用 Argon2、bcrypt 这类慢哈希,MD5+盐为什么仍然不安全?

    围绕“密码存储为什么要用 Argon2、bcrypt 这类慢哈希,MD5+盐为什么仍然不安全”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须从抗 GPU 穷举的计算与内存成本角度论证算法选择。

    核心关键词密码哈希 Argon2 bcrypt 加盐 慢哈希
    #身份认证与授权#安全
  30. 0030
    身份与权限身份认证与授权

    防密码暴力破解有哪些手段,限流、验证码、账户锁定各有什么副作用和绕过方式?

    围绕“防密码暴力破解有哪些手段,限流、验证码、账户锁定各有什么副作用和绕过方式”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须对比按 IP 与按账户限流的差异及锁定导致的拒绝服务风险。

    核心关键词密码 暴力破解 限流 验证码 账户锁定
    #身份认证与授权#安全
  31. 0031
    身份与权限身份认证与授权

    找回密码链接里的重置令牌应该如何生成和存储,为什么不能直接发明文令牌入库?

    围绕“找回密码链接里的重置令牌应该如何生成和存储,为什么不能直接发明文令牌入库”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确高熵随机生成、库存哈希、短时效一次性使用等要求。

    核心关键词忘记密码 重置令牌 安全设计
    #身份认证与授权#安全
  32. 0032
    身份与权限身份认证与授权

    密码学上盐(salt)和胡椒(pepper)的区别是什么,pepper 应该存在哪里才有意义?

    围绕“密码学上盐(salt)和胡椒(pepper)的区别是什么,pepper 应该存在哪里才有意义”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明盐随哈希存库、胡椒独立存储于密钥管理系统的分工及各自防的攻击。

    核心关键词密码 salt 与 pepper 区别 存储
    #身份认证与授权#安全
  33. 0033
    身份与权限身份认证与授权

    权限校验放在网关、服务层还是数据层各有什么利弊,为什么前端隐藏按钮不能替代后端鉴权?

    围绕“权限校验放在网关、服务层还是数据层各有什么利弊,为什么前端隐藏按钮不能替代后端鉴权”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明多层防御的分工及客户端校验可被绕过的原因。

    核心关键词接口权限校验位置 网关 服务层 越权
    #身份认证与授权#安全
  34. 0034
    身份与权限身份认证与授权

    RBAC 角色继承(层级)如何表达「高级角色拥有低级角色全部权限」,实现时要注意什么陷阱?

    围绕“RBAC 角色继承(层级)如何表达「高级角色拥有低级角色全部权限」,实现时要注意什么陷阱”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出角色闭包或递归解析方案并指出循环继承、权限爆炸的陷阱。

    核心关键词RBAC 角色继承 层级 实现
    #身份认证与授权#安全
  35. 0035
    身份与权限身份认证与授权

    RBAC 中用户、角色、权限三者的关系如何建模,为什么权限不直接挂在用户上?

    围绕“RBAC 中用户、角色、权限三者的关系如何建模,为什么权限不直接挂在用户上”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明角色作为权限集合的解耦价值及用户-角色-权限三级表设计。

    核心关键词RBAC 角色 权限 用户 建模
    #身份认证与授权#安全
  36. 0036
    身份与权限身份认证与授权

    RBAC 中的职责分离(SoD)是什么,如何用互斥角色约束实现「制单与审批不能同人」?

    围绕“RBAC 中的职责分离(SoD)是什么,如何用互斥角色约束实现「制单与审批不能同人」”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分静态与动态职责分离并给出约束实现位置。

    核心关键词RBAC 职责分离 互斥角色 SoD
    #身份认证与授权#安全
  37. 0037
    身份与权限身份认证与授权

    为什么需要 Refresh Token,它与 Access Token 在有效期、存储和传输上有哪些不同设计要求?

    本题解释 Refresh Token 存在的必要性及其与 Access Token 在有效期、存储位置和传输方式上的不同设计要求。结论是 Access Token 短命降低泄露影响,Refresh Token 长命需保管更严,并配合轮换与重放检测控制风险面。

    核心关键词Refresh Token 与 Access Token 区别 设计
    #身份认证与授权#安全
  38. 0038
    身份与权限身份认证与授权

    Refresh Token 轮换(Rotation)如何工作,重放检测发现旧令牌被复用时应该怎么处理?

    解释 Refresh Token Rotation 的工作机制、重放检测与撤销策略,包含实时检测条件、并发场景处理和推荐处理方式。

    核心关键词Refresh Token Rotation 重放检测
    #身份认证与授权#安全#并发编程
  39. 0039
    身份与权限身份认证与授权

    如何限制同一账号的并发会话数,踢出旧设备与会话列表管理在实现上需要什么数据支撑?

    围绕“如何限制同一账号的并发会话数,踢出旧设备与会话列表管理在实现上需要什么数据支撑”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明服务端会话登记表、按用户索引与主动失效机制。

    核心关键词并发会话 限制 踢出设备 会话管理
    #身份认证与授权#安全#并发编程
  40. 0040
    身份与权限身份认证与授权

    Session 固定攻击与 Session 劫持分别怎么发生,登录成功后为什么要重新生成 Session ID?

    本文区分 Session 固定攻击与劫持的路径差异,解释为什么登录成功后必须重新生成 Session ID,并给出具体场景与边界条件。

    核心关键词Session 固定攻击 劫持 重新生成 Session ID
    #身份认证与授权#安全
  41. 0041
    身份与权限身份认证与授权

    服务端 Session 的绝对超时与滑动(空闲)超时应该怎么设,为什么只设滑动超时不够?

    围绕“服务端 Session 的绝对超时与滑动(空闲)超时应该怎么设,为什么只设滑动超时不够”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分两类超时的安全语义并说明长期会话被劫持的风险。

    核心关键词Session 超时 绝对超时 滑动超时
    #身份认证与授权#安全
  42. 0042
    身份与权限身份认证与授权

    Session 与 JWT 两种认证方式在服务端状态、扩展性和登出处理上各有什么取舍?

    从状态存储位置、水平扩展、主动登出三个维度对比 Session 与 JWT 认证方式,并给出具体场景与选型判断。

    核心关键词Session 与 JWT 认证方式对比 取舍
    #身份认证与授权#安全
  43. 0043
    身份与权限身份认证与授权

    单点登录场景下如何实现单点登出,为什么只清本地 Session 不等于真正登出?

    围绕“单点登录场景下如何实现单点登出,为什么只清本地 Session 不等于真正登出”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须讲清 IdP 会话与各 RP 会话的联动及前/后端通道登出的差异。

    核心关键词SSO 单点登出 front-channel back-channel logout
    #身份认证与授权#安全
  44. 0044
    身份与权限身份认证与授权

    为什么多租户系统要在请求进入时建立租户上下文并强制所有查询携带 tenant_id,漏掉一个查询会怎样?

    围绕“为什么多租户系统要在请求进入时建立租户上下文并强制所有查询携带 tenant_id,漏掉一个查询会怎样”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明租户解析时机、全局过滤器或行级安全的实现位置及串租户的故障模式。

    核心关键词多租户 租户上下文 tenant_id 查询过滤
    #身份认证与授权#安全
  45. 0045
    身份与权限身份认证与授权

    访问令牌被盗后攻击者直接重放怎么办,DPoP 这类发送方约束令牌如何缓解令牌重放?

    围绕“访问令牌被盗后攻击者直接重放怎么办,DPoP 这类发送方约束令牌如何缓解令牌重放”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释持有方证明机制将令牌绑定到客户端密钥的思路及与 Bearer Token 的差异。

    核心关键词访问令牌被盗重放 DPoP 发送方约束
    #身份认证与授权#安全
上一页
1
下一页
前端进阶之旅本地 Markdown 维护 · 服务端分页 · 完整内容对用户与搜索引擎一致