1995·flat-file
Historical
htpasswd / .htaccess
Apache хранил пары user:hash в плоском файле. Первый массовый «логин» в вебе.
Плюсы
- +Просто, без БД
- +Поддержано всеми веб-серверами
Минусы
- −Слабые хеши (crypt/MD5)
- −Только Basic поверх HTTP
Apache Basic via .htpasswd
- 1.Browser → ApacheGET /protected
- 2.Apache → Browser401 WWW-Authenticate: Basic
- 3.Browser → ApacheAuthorization: Basic b64(user:pwd)
- 4.Apache → .htpasswdopen + scan line for user
- 5..htpasswd → Apacheapr1 / bcrypt hash
- 6.Apache ↺ ApacheKDF(salt, pwd) == hash?
- 7.Apache → Browser200 OK
htpasswd
Apache читал бы строки из .htpasswd и сверял пароль. Мы покажем содержимое файла и сравнение.
Network · DevTools