Пояснюємо, у чому різниця між ідентифікацією та авторизацією, а також навіщо потрібна автентифікація, тим паче двофакторна.
Це відбувається з кожним із нас, причому щодня: ми постійно ідентифікуємось, аутентифікуємось та авторизуємось у різноманітних системах. І все ж багато хто плутає значення цих слів і часто вживає термін «ідентифікація» або «авторизація», коли насправді йдеться про аутентифікацію.
Нічого такого страшного в цьому немає — поки що йде побутове спілкування і обидві сторони діалогу за контекстом розуміють, що насправді маються на увазі. Але завжди краще знати і розуміти слова, які вживаєш, бо рано чи пізно нарвешся на зануду-фахівця, який вийме всю душу за «авторизацію» замість «аутентифікації».
Ідентифікація, автентифікація та авторизація: визначення
Отже, що ж означає терміни «ідентифікація», «автентифікація» та «авторизація» — і чим відповідні процеси відрізняються один від одного? Для початку проконсультуємося з «Вікіпедією»:
- Ідентифікація – процедура, в результаті виконання якої для суб’єкта ідентифікації виявляється його ідентифікатор, який однозначно визначає цього суб’єкта в інформаційній системі.
- Автентифікація — процедура автентифікації, наприклад автентифікація користувача шляхом порівняння введеного ним пароля з паролем, збереженим у базі даних.
- Авторизація – надання певній особі або групі осіб прав на виконання певних дій.
Пояснюємо ідентифікацію, аутентифікацію та авторизацію
Вище було дуже багато розумних слів, тепер спростимо до конкретних прикладів. Скажімо, користувач хоче увійти до свого облікового запису Google. Google підходить найкраще, тому що там процедура входу явно розбита на кілька найпростіших етапів. Ось що при цьому відбувається:
- Для початку система запитує логін, користувач вказує, система розпізнає його як існуючий – це ідентифікація.
- Після цього Google просить ввести пароль, користувач його вводить, і система погоджується, що користувач, схоже, справжній, якщо пароль збігся, – це автентифікація.
- Швидше за все, Google додатково запитає ще й одноразовий код із SMS або програми. Якщо користувач і його правильно введе, то система остаточно погодиться з тим, що він є справжнім власником облікового запису, — це двофакторна автентифікація.
- Після цього система надасть користувачеві право читати листи у його поштовій скриньці і все в такому дусі – це авторизація.
- Аутентифікація без попередньої ідентифікації позбавлена сенсу – поки система не зрозуміє, справжність чого треба перевіряти, абсолютно безглуздо починати перевірку. Для початку треба представитися.

Ідентифікація без аутентифікації – це просто безглуздо
Ідентифікація без аутентифікації – це просто безглуздо. Тому що мало хто ввів існуючий у системі логін! Системі обов’язково треба впевнитись, що цей хтось знає ще й пароль. Але пароль могли підглянути або підібрати, тому краще підстрахуватися і запитати щось додаткове, що може бути відомо лише користувачеві: наприклад, одноразовий код для підтвердження входу.
А ось авторизація без ідентифікації і тим більше автентифікації дуже можлива. Наприклад, у Google Документах можна публікувати документи так, щоб вони були доступні взагалі будь-кому. У цьому випадку ви як власник файлу побачите зверху напис, що говорить, що його читає хтось невідомий. Незважаючи на те, що цей хтось абсолютно непізнаний, система його все ж таки авторизувала — тобто видала право прочитати цей документ.
А от якби ви відкрили цей документ для читання лише певним користувачам, то в такому разі користувачеві спершу довелося б ідентифікуватись (ввести свій логін), потім аутентифікуватись (ввести пароль та одноразовий код) і лише потім отримати право на читання документа – авторизуватися.
А якщо йдеться про вміст вашої поштової скриньки, то Google ніколи і ні за що не авторизує невідомого користувача на читання вашого листування — якщо, звичайно, він не ідентифікується з вашим логіном і не аутентифікується з вашим паролем. Але тоді це вже не буде невідомий користувач, оскільки Google однозначно визначить цього користувача як вас.
Тепер ви знаєте, чим ідентифікація відрізняється від автентифікації та авторизації. Що ще важливо розуміти: автентифікація – мабуть, найважливіший із цих процесів з точки зору безпеки вашого облікового запису. Якщо ви лінуєтеся і використовуєте для аутентифікації лише слабенький пароль, то хтось може ваш обліковий запис викрасти. Тому:
- Вигадуйте для всіх облікових записів надійні та унікальні паролі.
- Якщо ви відчуваєте труднощі з їх запам’ятовуванням – вам завжди прийде на допомогу менеджер паролів. Він допоможе їх згенерувати.
- Обов’язково включайте двофакторну автентифікацію – одноразові коди в SMS або додатку – у всіх сервісах, які це дозволяють. Інакше хтось, який так чи інакше отримає ваш пароль, зможе прочитати ваше таємне листування або зробити щось ще неприємніше.
