认证(Authentication)与授权(Authorization)是几乎所有系统的安全基石。二者经常被混为一谈,但"你能登录"和"你能看别人的订单"是完全两码事——OWASP 接口安全 Top 1 漏洞(失效的对象级授权)恰恰就是只做了认证、没做授权。
本文系统讲解 Session、Token、JWT、OAuth2/OIDC、SSO 的原理与安全要点,剖析 JWT 常见攻击与越权漏洞,并给出安全测试实战方法,帮助测试工程师与研发建立完整的认证授权知识体系。
2026/8/24大约 11 分钟