1995·flat-file
Historical

htpasswd / .htaccess

Apache хранил пары user:hash в плоском файле. Первый массовый «логин» в вебе.

Плюсы
  • +Просто, без БД
  • +Поддержано всеми веб-серверами
Минусы
  • Слабые хеши (crypt/MD5)
  • Только Basic поверх HTTP
Apache Basic via .htpasswd
BrowserApache.htpasswdGET /protected401 WWW-Authenticate: BasicAuthorization: Basic b64(user:pwd)open + scan line for userapr1 / bcrypt hashKDF(salt, pwd) == hash?200 OK
  1. 1.Browser ApacheGET /protected
  2. 2.Apache Browser401 WWW-Authenticate: Basic
  3. 3.Browser ApacheAuthorization: Basic b64(user:pwd)
  4. 4.Apache .htpasswdopen + scan line for user
  5. 5..htpasswd Apacheapr1 / bcrypt hash
  6. 6.Apache ApacheKDF(salt, pwd) == hash?
  7. 7.Apache Browser200 OK
htpasswd

Apache читал бы строки из .htpasswd и сверял пароль. Мы покажем содержимое файла и сравнение.

Network · DevTools
Запусти демо — сюда упадут все запросы.
Выбери запрос слева, чтобы посмотреть детали.