Autentifikácia (authentication)

Aktualizované Sep 18, 2026

Autentifikácia je overenie identity používateľa, služby alebo zariadenia pred vytvorením dôveryhodnej relácie. Pri audite vibe-coded produktu sa sleduje prijímanie a kontrola prihlasovacích údajov, vytváranie relácií, obnova prístupu aj riešenie neúspešných či podozrivých pokusov o prihlásenie. Audit zároveň overuje ukončenie a zneplatnenie relácií.

Autentifikácia určuje, kto interaguje so systémom. Začína ešte predtým, ako požiadavka na prihlásenie dosiahne aplikačnú logiku, a pokračuje cez kontrolu poverení, vytvorenie a obnovenie relácie až po odhlásenie. Funkčná prihlasovacia obrazovka dokazuje iba to, že funguje jedna cesta. Neukazuje, či každá cesta overenia identity uplatňuje rovnaké pravidlá.

Kde sa autentifikácia používa

Autentifikácia sa zriedka nachádza v jedinej funkcii. Webový produkt môže kombinovať prihlasovanie heslom, externého poskytovateľa identity, e-mailové odkazy, API kľúče a poverenia služieb. Každá cesta vytvára alebo prijíma dôkaz identity. Systém ho potom premení na reláciu alebo token používaný ďalšími požiadavkami.

audit vibe-coded softvéru mapuje tieto cesty pred posúdením ich implementácie. Vygenerované funkcie môžu pridať druhý mechanizmus prihlásenia bez opätovného použitia kontrol aplikovaných na prvý. Viditeľný výsledok stále funguje, zatiaľ čo obnova, vypršanie platnosti tokenu alebo administratívny prístup sa riadia samostatným súborom predpokladov.

Autentifikačná cestaDôkaz na kontroluTypická hranica
Prihlásenie heslomHašovanie, obmedzenie počtu pokusov, chybové odpovedeKontrola poverení
Poskytovateľ identityOverenie spätného volania, prepojenie účtovVonkajšia identita
Obnovenie heslaŽivotnosť tokenu, opätovné použitie, zmena účtuTok obnovy
API prístupUloženie kľúča, rotácia, zrušenieIdentita stroja

Autentifikácia a autorizácia sú odlišné

Autentifikácia odpovedá na otázku, kto je aktér. Autorizácia rozhoduje o tom, čo môže robiť. Medzery vznikajú pri zámene týchto dvoch kontrol: API endpoint môže správne vyžadovať prihláseného používateľa, ale nemusí overiť, či vlastní požadovaný záznam. Audit sleduje obe rozhodnutia samostatne pri každej citlivej akcii.

Kontrola sleduje stav identity počas celého spracovania požiadavky:

  • Vstup: Identifikujte každý spôsob, akým môže osoba alebo služba predložiť poverenia.
  • Overenie: Skontrolujte, kde sa overujú poverenia, odpovede poskytovateľa alebo podpísané tokeny.
  • Relácia: Sledujte, ako sa dôveryhodný stav vytvára, ukladá, obnovuje a ukončuje.
  • Obnovenie: Skontrolujte cesty obnovenia a prepojenia účtov ako samostatné cesty overenia.
  • Zlyhanie: Potvrďte, že odmietnuté pokusy neodhalia podrobnosti o účte ani nezanechajú čiastočný stav.

Čo kontroluje audit

Audit porovnáva každú cestu s rovnakými pravidlami identity. Kontroluje, či citlivé hodnoty pochádzajú z riadenej správy prístupových údajov, či server vynucuje koniec platnosti a či zrušené poverenia prestanú fungovať všade, kde ich systém prijíma. Kontroluje aj testy neúspešných pokusov a obnovy prístupu, nielen úspešného prihlásenia.

Tu záleží na disciplíne pri dodaní softvéru. Autentifikačný kód môže pôsobiť hotovo, pretože hlavná obrazovka funguje, hoci alternatívne spätné volanie alebo neaktuálna relácia obchádza zamýšľanú hranicu. Užitočným výstupom je mapa ciest identity, pravidlo presadzované každou cestou a zoznam ciest, ktoré vytvárajú dôveru odlišne od ostatných.

Dôkaz po oprave

Opravený tok potrebuje dôkaz na hranici, nielen manuálne prihlásenie. Testy by mali ukázať, že neplatné poverenia zostanú neplatné, stav s vypršanou platnosťou je odmietnutý, tokeny na obnovenie nemožno znova použiť a autentifikácia neposkytuje v tichosti širší prístup. Protokoly by mali zaznamenávať udalosti súvisiace s bezpečnosťou bez ukladania poverení alebo tokenov. Tieto kontroly spoločne umožňujú kontrolovať správanie identity po skončení auditu.