一句话回答: 认证(authentication)证明你是谁;授权(authorization)决定你能做什么。用密码加验证码登录是认证;能查看文件却不能删除它是授权。认证总是先发生——系统先确认你的身份,再检查你的权限。二者常被混淆,因为它们背靠背发生,但回答的是两个不同的问题。

「认证」和「授权」听起来几乎一样、常被混用,但它们是你每次用 App 时都会发生的两个不同步骤。把区别理清,会让很多安全概念——以及你为何在登录时输码——豁然开朗。
一、两个不同的问题
- **认证(AuthN)回答「你是你声称的那个人吗?」 你用「知道的」(密码)、「拥有的」(手机/验证码)或「本身的」(指纹)来证明身份。
- **授权(AuthZ)回答「既然知道你是谁,你可以访问什么?」 它是绑定在你身份上的一组权限。
一个简单类比:认证是出示身份证进大楼;授权是你进去后门禁卡能开哪些楼层和房间。
二、为什么顺序重要
认证总是先发生。系统在知道你是谁之前,无法决定你能做什么。只有在你的身份被确认后,它才查阅你的权限。
| 认证 | 授权 | |
|---|---|---|
| 问题 | 你是谁? | 你能做什么? |
| 发生时机 | 最先 | 认证之后 |
| 例子 | 登录 + 验证码 | 管理员 vs 普通用户 |
| 凭据 | 密码、OTP、生物识别 | 角色、权限 |
混淆二者会造成真实漏洞:把一个已登录的用户当作自动有权做任何事,是经典的安全缺陷。已认证不等于已授权。
三、验证码归在哪一步
一个一次性码纯粹是认证工具——它是「证明你确实是你」的一部分,通常作为 2FA 的第二因子。它对你的权限只字未提。
这带来一个有用的清晰认识:加一步验证会强化认证(更难冒充你),但不改变授权(你的账号能访问什么)。二者靠不同手段改进——码和通行密钥管前者,角色和权限管后者。
四、如果你用在线号码收码,这意味着什么
因为验证码属于认证步骤,在线收码只是为你正在访问的账号完成「证明你是谁」这一阶段。授权完全由服务在此之后、根据该账号的角色决定——没有任何接收方法能影响它。
这也让安全边界一目了然:在线接到码帮你认证进入你自己的账号,但它不授予任何特别授权。你得到的正是该账号已有的权限——这恰恰是为什么保护认证步骤(绝不分享码、防范短信钓鱼)如此重要。
常见问题
Q:记住区别最简单的办法? 认证 = 身份(「你是谁」);授权 = 权限(「你能做什么」)。出示身份证进大楼 vs 门禁卡能开哪些门。
Q:输入验证码是认证还是授权? 认证。码帮助证明你的身份(常作为第二因子)。它和你随后被允许访问什么无关。
Q:哪个先发生? 认证。系统必须先确认你是谁,才能决定你的权限。
小结
认证证明你是谁,授权决定你能做什么——先身份,后权限。验证码完全属于认证步骤,所以接到一个(无论 SIM 还是在线)只帮助确认身份;它不授予额外权限,这正是为什么守好那个码很重要。