Ho letto delle autenticazioni e mi confondo sulla classificazione dei tipi.
Partiamo dall'autenticazione basata su cookie, se ho capito bene, il punto chiave è che tutti i dati, necessari per l'autenticazione dell'utente, sono memorizzati nei cookie. E questa è la mia prima confusione: nei cookie possiamo memorizzare
- ID sessione e quindi diventa un'autenticazione basata su sessione?
- reclami, e quindi dovrebbe essere chiamato come autenticazione basata sui reclami?
- Ho scoperto che alcune persone memorizzano persino il token JWT nei cookie, ma questa sembra un'implementazione personalizzata del proprio flusso di autorizzazioni ...
Passiamo ora all'autenticazione basata su attestazioni. L'elemento principale è l'affermazione e la raccolta di attestazioni potrebbe essere utilizzata come contenitore
- cookie (come discusso sopra)
- token (JWT come esempio).
Dall'altro lato, quando stiamo parlando del token, può contenere qualsiasi tipo di informazione ... ID sessione, ad esempio ...
Quindi cosa mi sono perso? Perché le persone non definiscono qualcosa di simile Cookie-Session-based
o Token-Claims-based
autenticazioni quando parlano di tipi di autenticazione?