这是 Beta 探索课程,内容结构、实验步骤和示例可能会继续调整。
回顾
从第一个账号密码登录接口,到覆盖 Token、会话、SSO、OAuth、MFA 和安全审计的身份平台,认证系统不是一次设计出来的,而是跟着业务增长和真实风险一步步长出来的。
演进路径回顾
- 账号密码登录:第一个业务只需要注册、登录和退出。能证明用户是谁,但缺少会话治理和风险控制。
- Token 与会话:移动端和 Web 同时接入,需要统一登录态。Access Token、Refresh Token、会话存储和撤销列表让登录态变成可续期、可撤销、可审计的状态。
- 多系统身份:后台、开放平台和多个业务系统都要共享同一身份。SSO 解决统一登录,OAuth 解决第三方授权,身份认证和业务授权开始分层。
- 身份安全平台:账号被盗、撞库和高风险操作出现,需要主动防护。MFA、风控校验、设备管理、安全审计和异常会话,让认证系统在安全、体验和可运营之间保持平衡。
贯穿始终的主线
设计认证系统时,真正要回答的只有一个问题:信任如何建立、延续、提升、收回和追踪。
- 通过凭证建立信任(密码、MFA)
- 通过会话延续信任(Token、Refresh、续期)
- 通过风控和 MFA 提升信任(自适应认证)
- 通过撤销收回信任(登出、冻结、强制下线)
- 通过审计追踪信任(登录、刷新、撤销日志)
后面的几页会分别总结:最终的系统架构、从实战中提炼的设计原则,以及在每个关键节点上的技术取舍。
