</>مدرسه زیب‌موجیاد بگیر، تمرین کن، بساز
مدرسهPHPدرس 51
درس 51 از 80 · ۷۰ دقیقه

Authentication، Authorization و Token

Authentication هویت را ثابت می‌کند و Authorization اجازه انجام کار را می‌سنجد. Token باید کوتاه‌عمر، محدود و قابل ابطال باشد؛ JWT راه‌حل خودکار همه مسائل نیست.

۰امتیاز شما
نقشه این درس

بعد از این درس دقیقاً چه بلدی؟

  • موضوع «Access token» را با زبان ساده برای فرد دیگری توضیح می‌دهی.
  • مثال همین درس را خط‌به‌خط می‌خوانی و خروجی آن را پیش‌بینی می‌کنی.
  • کد را تغییر می‌دهی، نتیجه یا ساختار آن را بررسی می‌کنی و خطا را مرحله‌ای اصلاح می‌کنی.
به زبان زندگی واقعی

کارت شناسایی و مجوز اتاق

شناختن نام فرد به معنی اجازه ورود به همه اتاق‌ها نیست. هویت و دسترسی دو بررسی جدا هستند.

نکته مهم برای شروع PHP

Authentication هویت را ثابت می‌کند و Authorization اجازه انجام کار را می‌سنجد. Token باید کوتاه‌عمر، محدود و قابل ابطال باشد؛ JWT راه‌حل خودکار همه مسائل نیست.

چرا مهم است؟ این مفهوم یکی از آجرهای مسیر حرفه‌ای PHP است. فعلاً لازم نیست همه جزئیات را حفظ کنی؛ باید دلیل استفاده و اثر هر خط را بفهمی.

اولین تمرین تو: سرور ابتدا Token را اعتبارسنجی، سپس بررسی می‌کند user_id سفارش با کاربر فعلی برابر و وضعیت قابل ویرایش است.

مفهوم‌های اصلی

اول بفهم، بعد کد بنویس

Access token

مجوز کوتاه‌عمر برای درخواست API است.

Refresh token

برای گرفتن Access Token تازه با حفاظت بیشتر استفاده می‌شود.

Scope/Policy

دامنه دقیق عملیات مجاز را تعیین می‌کند.

سناریوی واقعی

ویرایش سفارش توسط صاحب آن

سرور ابتدا Token را اعتبارسنجی، سپس بررسی می‌کند user_id سفارش با کاربر فعلی برابر و وضعیت قابل ویرایش است.

ورودی روشنقانون قابل توضیحخروجی قابل بررسی
بازی ساختن کد

قطعه‌ها را به ترتیب درست بچین

روی هر قطعه بزن تا وارد پاسخ شود؛ برای برگرداندن دوباره روی آن بزن. با دکمه‌های جابه‌جایی هم می‌توانی بدون کشیدن و رهاکردن ترتیب را اصلاح کنی.

مرحله ۲ از ۳ · مرتب‌کردن کد
بانک قطعه‌هاقطعه مناسب را انتخاب کن
ترتیب پاسخ تواز بالا به پایین اجرا می‌شود

    هنوز پاسخی بررسی نشده است.

    کارگاه تعاملی

    کد را کامل کن و ساختار آن را بررسی کن

    این درس وارد قابلیت‌های سروری یا حرفه‌ای شده است. برای امنیت سایت، کد دلخواه روی سرور اجرا نمی‌شود؛ بررسی‌گر، وجود اجزای ضروری و منطق مورد انتظار را کنترل می‌کند و راهنمای اصلاح می‌دهد.

    lesson-51.php
    گزارش بررسیبررسی‌گر ساختار آماده است
    کد را کامل کن و «بررسی ساختار» را بزن.
    در مثال‌های پیشرفته، اجرای ناامن سروری نداریم؛ اجزای ضروری کد بررسی می‌شوند.
    کدخوانی استاد

    این مثال خط‌به‌خط چه می‌گوید؟

    فعلاً حفظ نکن؛ هر خط را به یک جمله ساده تبدیل کن.

    1. 1<?php

      از اینجا مفسر PHP شروع به خواندن کد می‌کند.

    2. 2$user = $auth->requireUser($request);

      یک مقدار با نام $user نگه‌داری می‌شود تا در خط‌های بعد دوباره استفاده شود.

    3. 3$order = $orders->findOrFail($orderId);

      یک مقدار با نام $order نگه‌داری می‌شود تا در خط‌های بعد دوباره استفاده شود.

    4. 4if ($order->userId !== $user->id) {

      یک پرسش درست/نادرست بررسی می‌شود و مسیر اجرای بعدی را تعیین می‌کند.

    5. 5throw new Forbidden("اجازه ویرایش این سفارش را نداری");

      این خط بخشی از منطق اصلی مثال است؛ نام‌ها و علامت‌ها را از راست به چپ، بخش‌به‌بخش بخوان.

    6. 6}

      مرز یک بلوک یا فراخوانی در اینجا باز یا بسته می‌شود.

    7. 7$policy->assertCanEdit($order);

      این خط بخشی از منطق اصلی مثال است؛ نام‌ها و علامت‌ها را از راست به چپ، بخش‌به‌بخش بخوان.

    منبع رسمی همین درسمستندات اصلی PHP را ببین ←برای عمیق‌ترشدن؛ لازم نیست در شروع همه آن را بخوانی.
    حالا نوبت توست

    سناریوی Token منقضی، دزدیده‌شده و کاربر بدون مجوز را طراحی کن.

    تمرین پلکانی

    از ساده به چالشی، بدون پرش

    ۱ · گرم‌کردن

    یکی از مقدارهای مثال را عوض کن، خروجی را روی کاغذ حدس بزن و سپس بررسی کن.

    ۲ · تثبیت

    سناریوی Token منقضی، دزدیده‌شده و کاربر بدون مجوز را طراحی کن.

    ۳ · ساختن

    سناریوی «ویرایش سفارش توسط صاحب آن» را با نام‌های واضح‌تر و یک حالت تازه گسترش بده.

    دام‌های رایج

    این سه اشتباه را انجام نده

    1

    یکی‌دانستن Login با مجوز همه عملیات

    2

    Token بدون زمان انقضا

    3

    قرار دادن داده محرمانه داخل Payload قابل خواندن JWT

    آزمون پایان درس

    5 پرسش کوتاه؛ مطمئن شو واقعاً یاد گرفته‌ای

    برای هر پرسش یک پاسخ انتخاب کن. بعد از هر انتخاب، دلیل پاسخ را همان‌جا می‌بینی.

    پرسش 1 از 5

    Authorization چه چیزی را بررسی می‌کند؟

    پرسش 2 از 5

    کدام توضیح، «Access token» را دقیق‌تر بیان می‌کند؟

    پرسش 3 از 5

    بهترین قدم بعد از خواندن مثال این درس چیست؟

    پرسش 4 از 5

    کدام روش نشان می‌دهد این درس را واقعاً فهمیده‌ای؟

    پرسش 5 از 5

    کدام رفتار احتمال خطا را در همین موضوع بیشتر می‌کند؟

    پایان درس 51

    درس را فقط وقتی تمام کن که کد را تغییر داده‌ای

    دیدن آموزش کافی نیست؛ یک مقدار را تغییر بده، خروجی را پیش‌بینی کن و بعد اجرا بزن.