100%
← Quay lại

Authentication & Authorization

AI bổ sung
Khái niệmBảo mật

Nó là gì?

Authentication xác định AI đang đăng nhập (email+mật khẩu, Google Login, OTP, Social Login...). Authorization xác định người đó được phép làm gì (Admin/Nhân viên/Khách). Hiện có nhiều dịch vụ quản lý sẵn (Auth-as-a-Service) giúp triển khai nhanh mà không tự xây backend auth.

Dùng để làm gì?

Bảo vệ hệ thống, phân quyền truy cập, quản lý phiên đăng nhập (session/JWT), hỗ trợ SSO, MFA, social login.

Nó thường đi với gì?

Firebase Auth, Supabase Auth, Auth0, Clerk, AWS Cognito, Keycloak (self-host), NextAuth.js, Lucia Auth, Ory Kratos

App của mình khi nào cần?

Mọi ứng dụng có người dùng đăng nhập, cần phân quyền, hoặc tích hợp đăng nhập xã hội (Google, GitHub, Facebook, Apple, Microsoft...).

Khi nào không cần?

Công cụ nội bộ đơn giản chỉ chạy local, không có khái niệm user, hoặc tĩnh hoàn toàn.

Từ khóa lỗi thường gặp

401 Unauthorized, 403 Forbidden, JWT expired, Invalid token, CORS error, Redirect loop, Session hijacking

Một câu để nhớ

Authentication = bạn là ai? Authorization = bạn được làm gì? Dùng dịch vụ sẵn (Auth0, Firebase, Clerk...) để đỡ lo token, refresh, MFA.