这是 Beta 探索课程,内容结构、实验步骤和示例可能会继续调整。
用户认证与会话
设计安全、高性能的用户认证与会话管理系统
系统设计 认证 会话
系统演进路线
从登录接口到生产级身份平台
第 1 版
账号密码登录
第一个业务只需要注册、登录和退出。
用户表密码哈希登录接口Cookie
能证明用户是谁,但缺少会话治理和风险控制。
第 2 版
Token 与会话
移动端和 Web 同时接入,需要统一登录态。
Access TokenRefresh TokenSession Store撤销列表
登录态变成可续期、可撤销、可审计的状态。
第 3 版
多系统身份
后台、开放平台和多个业务系统都要共享同一身份。
SSOOAuth授权码客户端管理
身份认证和业务授权开始分层,统一登录不等于无限授权。
生产版
身份安全平台
账号被盗、撞库和高风险操作出现,需要主动防护。
MFA风控校验设备管理安全审计异常会话
认证系统最终要在安全、体验和可运营之间保持平衡。
课程简介
系统总览
认证与会话系统总览
从登录、令牌、会话、MFA 到 OAuth,把身份状态管理清楚。
入口
登录请求
第三方授权
设备信息
身份
用户凭证
Token
Session
安全
MFA
风控校验
失效与刷新
认证系统看起来只是登录和注册,但它其实是所有业务系统的入口。一次认证设计失误,可能导致账号被盗、会话无法撤销、权限越权、第三方登录混乱,甚至多个业务系统之间的身份状态不一致。
这门课从最普通的账号密码登录开始,逐步演进到生产级身份认证平台。我们会讨论密码如何保存、Token 如何设计、会话如何撤销、多系统如何单点登录、OAuth 如何接入第三方身份、MFA 如何降低盗号风险,最后把这些能力整合成完整架构。
课程的故事会跟随一个业务系统从单应用走向多端、多系统和开放平台:最初只要能登录,后来要支持 App、后台和合作方,再后来要应对撞库、盗号、设备丢失和合规审计。每一步演进都对应真实生产问题。
学习路线
- 认证系统概述:明确认证、授权、会话和身份平台的边界。
- 认证基础:设计账号密码登录、密码哈希、登录失败保护和注册验证。
- Token 认证:理解访问令牌、刷新令牌、JWT 与不透明 Token 的取舍。
- 会话管理:处理登录态存储、续期、撤销、并发设备和异常会话。
- 单点登录 SSO:让多个业务系统共享身份状态,并处理统一登出。
- OAuth 第三方登录:接入外部身份提供方,避免把 OAuth 当成万能授权。
- 多因素认证 MFA:在高风险动作中引入二次验证,降低账号接管风险。
- 完整系统:总结认证平台的数据流、关键决策、风险边界和上线检查清单。
学完后,你应该能从读者视角清楚理解:用户是谁、如何证明身份、登录态在哪里、如何撤销风险会话、多个系统如何共享身份,以及安全和体验如何平衡。