Авторизация

Авториза́ция (англ. authorization) — предоставление определённому лицу или группе лиц прав на выполнение определённых действий, а также процесс проверки (подтверждения) этих прав при попытке выполнения вышеуказанных действий[1][2][3]. В том числе это может происходить путём передачи таких прав другому лицу.

Описание

Часто можно услышать выражение, что какой-то человек «авторизован» для выполнения определённой операции — это означает, что он имеет на неё право. Авторизацию не следует путать с аутентификацией — процедурой проверки легальности пользователя или данных, например, сверки введённого пользователем пароля с паролем в базе данных, проверки цифровой подписи письма с использованием ключа шифрования либо проверки контрольной суммы файла на соответствие заявленной автором этого файла. Авторизация же осуществляет контроль доступа к различным ресурсам системы для работающих легальных пользователей после успешной аутентификации.

Авторизация в информационных технологиях и управление доступом

В информационных технологиях посредством авторизации устанавливаются права доступа к информационным ресурсам и системам обработки данных. Для этого применяются различные виды авторизации, которые можно разделить на три класса:

Дискреционное управление доступом

В случае дискреционного (избирательного) управления (DAC), доступ к объектам, данным или функциям предоставляется явно определённым субъектам, пользователям или группам пользователей. Например, пользователю user_1 разрешено читать файл file_1, но запрещено в него записывать. Каждый объект имеет связанный с ним субъект — владельца, который и устанавливает права доступа к объекту. Также система имеет одного выделенного субъекта — суперпользователя, имеющего право назначать права доступа для всех субъектов. Любой субъект может передавать имеющиеся у него права другим субъектам. Такой подход используется в современных операционных системах, где для авторизации наиболее распространено использование полномочий и списков контроля доступа (ACL)[4].

Мандатное управление доступом

Мандатный доступ (MAC) заключается в разделении информации по степени секретности, а пользователей — по уровням допуска к этой информации. Главное преимущество мандатного доступа состоит в ограничении прав владельца объекта: права субъектов на созданные ими объекты зависят от их уровня допуска, и они не могут случайно или намеренно делегировать права неавторизованным пользователям. Согласно требованиям ФСТЭК мандатное управление доступом является ключевым отличием систем защиты государственной тайны РФ старших классов 1В и 1Б от младших классов, основанных на дискреционной модели. Поддержка мандатного управления доступом реализована в некоторых операционных системах, таких как Ubuntu, SUSE Linux, FreeBSD. Используется также в системах управления базами данных. Иногда применяется вместе с дискреционным контролем доступа.

undefined

Управление доступом на основе ролей

Развитием политики избирательного доступа является управление доступом на основе ролей (RBAC), где доступ к объектам системы определяется с учётом специфики их применения на основе ролей субъектов в каждый момент времени. Роли позволяют сформулировать понятные для пользователей правила разграничения доступа. Роль сочетает свойства избирательного управления доступом (назначение объектов субъектам), и мандатного — при изменении роли изменяется и доступ к группе файлов. Такой вид доступа более гибок по сравнению с предыдущими и способен их моделировать. В настоящее время RBAC широко используется для управления пользовательскими привилегиями в пределах единой системы или приложения. Примерами таких систем являются Microsoft Active Directory, SELinux, FreeBSD, Solaris, СУБД Oracle, PostgreSQL 8.1, SAP R/3, Lotus Notes и многие другие. Варианты защиты аутентификации и особенности ролевой авторизации[5]. Для автоматизации управления учётными записями и ролями применяется стандарт SCIM 2.0 (System for Cross-domain Identity Management), который обеспечивает автоматическое создание, обновление и деактивацию учётных записей, а также синхронизацию групп и ролей[6].[7]

Другие типы управления доступом

В отличие от управления доступом на основе ролей (RBAC), которое предоставляет права на основе заранее назначенных статических ролей и при масштабировании часто приводит к проблеме «взрыва ролей», ABAC оценивает доступ динамически. Решения принимаются в момент запроса, опираясь на текущие атрибуты пользователя, запрашиваемого ресурса и окружающей среды, что позволяет заменить тысячи статических ролей едиными гибкими правилами[8][9]. Развитием ABAC выступает управление доступом на основе политик (PBAC), которое добавляет структурированный фреймворк управления. Индустриальным стандартом в современных архитектурах признан Open Policy Agent (OPA) с декларативным языком Rego, поддерживающий подход «политика как код» (policy-as-code)[10][11].

Протоколы авторизации

Разрабатываемый стандарт авторизации OAuth 2.1 вводит ряд ключевых отличий от предыдущей версии OAuth 2.0. В частности, расширение PKCE (Proof Key for Code Exchange) становится обязательным для всех типов клиентов, а поток неявной авторизации (Implicit grant) полностью исключён из спецификации из-за рисков утечки токенов[12]. Для усиления защиты в рамках протоколов OpenID Connect и OAuth 2.0 применяются профили безопасности FAPI 2.0, предоставляющие строгие правила реализации для высоконадёжных систем[13]. Для повышения уровня доверия при доступе к чувствительным ресурсам (например, для запроса многофакторной аутентификации) применяется механизм step-up авторизации, стандартизированный в RFC 9470[14]. В рамках этого протокола ресурсный сервер может отклонить запрос с указанием требуемого уровня аутентификации, после чего клиент получает новый токен с подтверждённым контекстом безопасности.

Беспарольный метод веб-авторизации

Наиболее известные «простые» методы авторизации/регистрации на веб-ресурсах, не требующие специальных устройств — это смарт-карты, устройства для сканирования отпечатков пальцев, сетчатки глаза и др[15]. Современным стандартом беспарольной авторизации является технология Passkeys (WebAuthn). В браузерах Chrome и Edge для Windows технология WebAuthn доступна всем пользователям, а готовность к использованию Passkeys составляет около 90 %. Поддержку этой технологии внедрили порядка 20—25 % из тысячи самых посещаемых сайтов в мире[16][17]. Для отраслей с высочайшим уровнем риска (банковский сектор, критическая инфраструктура, правительственные учреждения и здравоохранение) применяются аутентификаторы стандарта FIDO2 уровня L3. Они обеспечивают физическую защиту от взлома устройства, а также устойчивость к аппаратным атакам и сложным биометрическим подделкам (включая дипфейки и 3D-маски)[18][19].

Двухфакторная авторизация

Алгоритмы идентификации и аутентификации при двухфакторной авторизации в информационных системах[20]. С 1 марта 2026 года для объектов критической информационной инфраструктуры (КИИ) стала обязательной строгая аутентификация при удалённом и привилегированном доступе, а также при доступе с мобильных устройств[21].[22]. Современные стандарты безопасности признают использование SMS-кодов устаревшим и небезопасным методом из-за уязвимости к перехвату и фишингу. Рекомендуется переход на устойчивые к фишингу методы, такие как аппаратные ключи FIDO2, беспарольные решения (passkeys) и биометрия[23].[24]. В качестве второго фактора может использоваться Единая биометрическая система (ЕБС), применяющая распознавание по лицу и голосу, в том числе в виде бимодальной биометрии с защитой от подделок[25].[26].

Методы обеспечения аутентификации и авторизации в Mesh-сетях

Основные механизмы обеспечения аутентификации и защищённого туннельного соединения на базе VPN клиента TINC[27].

Использование в банковской сфере

undefined

В банковской сфере термин «авторизация» означает процедуру получения разрешения от банка-эмитента или иной организации, действующей от его имени, на проведение операции по карте. Запрос на авторизацию содержит информацию о банковской карте, сумме покупки или снятия по карте. Положительный ответ указывает, что карта действительна и остаток на счёте позволяет осуществить требуемую операцию. Отрицательный ответ свидетельствует о возможных неполадках в платёжной системе или недостатке средств. После операций электронное устройство выдаёт чек[28].

В финансовой индустрии авторизация осуществляется при работе с банковскими, платёжными, кредитными и иными картами. Авторизация требуется при превышении неавторизованного лимита — суммы, установленной банком, не требующей авторизации. Для магнитных банковских карт авторизация обязательна, так как они не содержат информации о счёте. Авторизация может быть автоматической с использованием POS-терминала, гораздо реже голосовой[29].

Для предотвращения мошенничества в процессе авторизации клиентов банкоматов и платёжных терминалов был предложен алгоритм программного обеспечения онлайн-мониторинга авторизации клиентов на базе искусственного интеллекта. Для этого используются общенаучные методы; экономико-статистические способы обработки данных, анализ причин и следствий, обслуживание, направленное на обеспечение надёжности[30].

Использование самообучающихся машинных систем в процессе авторизации пользователей банкоматов[31].

Современные методы антифрод-мониторинга на базе искусственного интеллекта включают поведенческую биометрию, которая анализирует физические паттерны взаимодействия клиента с устройством (ритм набора текста, сила нажатия, угол наклона), и графовый анализ транзакций, выявляющий связи между банковскими счетами, устройствами и IP-адресами[32].

Использование Единой биометрической системы (ЕБС) для авторизации клиентов в банкоматах и отделениях банков является добровольным. В качестве технологических стандартов в ЕБС закреплены изображение лица и запись голоса. Отказ клиента от прохождения авторизации по биометрии не может быть основанием для отказа в обслуживании[33].

Нормативное регулирование Банка России

  • «Авторизация — разрешение, предоставляемое эмитентом для проведения операций с использованием банковской карты и порождающее его обязательство по исполнению представленных документов, составленных с использованием банковской карты»[34].

Положение № 23-П утратило силу и заменено Положением ЦБ РФ от 24 декабря 2004 года № 266-П[35][36].

Использование в бизнесе

В бизнесе — выдача лицензии, например, уполномоченный или авторизованный автомобильный дилер)[37]. Для B2B-авторизации и предоставления доступа партнёрам к корпоративным ресурсам применяется федеративная идентификация, а также современные протоколы и стандарты, такие как SAML 2.0, OAuth 2.0 и OpenID Connect (OIDC)[38][39]. В рамках импортозамещения на российском рынке осуществляется переход на отечественные платформы класса Identity Provider (IdP) и системы единого входа (SSO), заменяющие западные аналоги[40][41].

Использование при переводе

Авторизация переводаперевод, рассмотренный и одобренный автором или выполненный с согласия автора оригинала[42]. Такой вариант перевода публицистического или художественного произведения отличается тем, что переводчик становится автором адаптированного текста. Это подразумевает существенные изменения оригинала, выходящие за рамки обычной адаптации и стилистической переработки; переводчик может вносить творческие изменения, изменять состав персонажей и даже перебрасывать сюжет произведения[43].

Использование в общедоступных сетях Wi-Fi

Авторизация в общедоступных сетях Wi-Fi с помощью СМС[44]. СМС-авторизация остаётся легитимным способом идентификации пользователей для коммерческих заведений (кафе, рестораны, торговые центры, гостиницы)[45]. При этом обязательная интеграция с ЕСИА требуется только для государственных учреждений, транспорта и объектов с особыми требованиями[46].

Правовое регулирование авторизации в РФ

Согласно Федеральному закону от 26 июня 2026 года № 199-ФЗ, в России запрещено использование иностранных сервисов (таких как Google и Apple ID) для авторизации пользователей на российских интернет-ресурсах[47].[48] В качестве разрешённых способов авторизации закон № 149-ФЗ устанавливает российские системы, среди которых: ЕСИА (Госуслуги), ЕБС, а также иные информационные системы, контролируемые российскими гражданами или юридическими лицами (например, VK ID и Яндекс ID)[49]. За нарушение правил авторизации для юридических лиц (владельцев сайтов и приложений) предусмотрена административная ответственность: штраф от 500 000 до 700 000 рублей за первое нарушение и от 1 до 1,4 млн рублей за повторное[50].[51]

Примечания

  1. Руководство по разработке профилей защиты и заданий по безопасности. Гостехкомиссия России. Дата обращения: 23 ноября 2009. Архивировано 2 апреля 2011 года.
  2. Аутентификация и авторизация: новый взгляд. Журнал Connect! Мир связи. Дата обращения: 23 ноября 2009. Архивировано 17 декабря 2010 года.
  3. Авторизация в словаре электронной коммерции. Дата обращения: 23 декабря 2010. Архивировано 23 августа 2011 года.
  4. Руководящий документ (решение председателя Гостехкомиссии РФ). ФСТЭК. Дата обращения: 26 июня 2024.
  5. АКУШУЕВ Р.Т. (2020). “РОЛЕВАЯ АВТОРИЗАЦИЯ”. Донской государственный технический университет [рус.] (7—1): 325—327. Дата обращения 2024-06-26.
  6. What is SCIM? System for Cross-domain Identity Management. LoginRadius. Дата обращения: 27 августа 2026.
  7. SCIM 2.0 Explained: A Practical Guide for SaaS Auth. Clerk. Дата обращения: 27 августа 2026.
  8. Attribute Based Access Control (ABAC). National Cybersecurity Center of Excellence (NCCoE). NIST. Дата обращения: 27 августа 2026.
  9. ABAC vs RBAC: How to Choose the Right Access Control Model. Wiz.io. Дата обращения: 27 августа 2026.
  10. Policy-Based Access Control (PBAC): The Next Evolution of Access Control. Lumos. Дата обращения: 27 августа 2026.
  11. Безопасность, доступ и соответствие политики (RBAC/ABAC). DataFinder. Дата обращения: 27 августа 2026.
  12. The OAuth 2.1 Authorization Framework (Draft). IETF Datatracker. Дата обращения: 27 августа 2026.
  13. Financial-grade API (FAPI) Working Group. OpenID Foundation. Дата обращения: 27 августа 2026.
  14. OAuth 2.0 Step Up Authentication Challenge Protocol. RFC Editor. IETF. Дата обращения: 27 августа 2026.
  15. СТРУК П.В. (2018). “БЕСПАРОЛЬНЫЙ МЕТОД ВЕБ-АВТОРИЗАЦИИ С ИСПОЛЬЗОВАНИЕМ "BITCOIN" ТЕХНОЛОГИЙ”. ООО "Институт управления и социально-экономического развития" (Саратов) [рус.] (7 (23)): 935—938. Дата обращения 2024-06-26.
  16. State of Passkeys on Windows. Дата обращения: 27 августа 2026.
  17. Passkeys Adoption Statistics. Panic Vault. Дата обращения: 27 августа 2026.
  18. FIDO Liveness Certifications L1, L2, L3 Explained. Didit.me. Дата обращения: 27 августа 2026.
  19. What is FIDO Authentication? Rublon. Дата обращения: 27 августа 2026.
  20. КАРПИКА А.Г., ЛЕМАЙКИНА С.В., ПЕТРИЩЕВА Е.Н. (2018). “ОБЗОР АЛГОРИТМОВ ИДЕНТИФИКАЦИИ И АУТЕНТИФИКАЦИИ ПРИ ДВУХФАКТОРНОЙ АВТОРИЗАЦИИ”. Воронежский институт Министерства внутренних дел Российской Федерации (Воронеж) [рус.]. 1 (3 (3)): 170—176. Дата обращения 2024-06-26.
  21. Приказ ФСТЭК № 117: новые требования к защите информации. Passwork. Дата обращения: 27 августа 2026.
  22. 187-ФЗ о безопасности КИИ: новые требования 2025-2026. Практический гайд. Security Media. Дата обращения: 27 августа 2026.
  23. Взломать ключ двухфакторной аутентификации. Контур.Безопасность. Дата обращения: 27 августа 2026.
  24. HIPAA Compliance MFA Requirements Explained (англ.). Censinet. Дата обращения: 27 августа 2026.
  25. Единая биометрическая система: как работает и зачем нужна. Хабр. Дата обращения: 27 августа 2026.
  26. Биометрия: как защититься от подделок. Гарант.ру. Дата обращения: 27 августа 2026.
  27. КАМЕНСКИХ А.Н., ФИЛИМОНОВ К.В. (2019). “МЕТОДЫ ОБЕСПЕЧЕНИЯ АУТЕНТИФИКАЦИИ И АВТОРИЗАЦИИ В MESH-СЕТЯХ”. Материалы конференции [рус.]. 1: 258—262. Дата обращения 2024-06-26.
  28. Султанова Наргиз Алиевна (2015). “Использование банковских карт в системе расчетов”. Концепт (8). Архивировано из оригинала 2021-01-27. Дата обращения 2024-06-26.
  29. Авторизация — энциклопедия Banki.ru. Banki.ru. Дата обращения: 26 июня 2024.
  30. БИРЮКОВ М.В., КЛИМОВА Н.А., ГОСТИЩЕВА Т.В. (2020). “О САМООБУЧАЮЩИХСЯ МАШИННЫХ СИСТЕМАХ В ПРОЦЕССЕ АВТОРИЗАЦИИ ПОЛЬЗОВАТЕЛЕЙ БАНКОМАТОВ”. Белгородский государственный национальный исследовательский университет [рус.]. 47 (2): 354—361.
  31. БИРЮКОВ М.В., КЛИМОВА Н.А., ГОСТИЩЕВА Т.В. (2020). “Использование самообучающихся машинных систем в процессе авторизации пользователей банкоматов”. Белгородский университет кооперации, экономики и права [рус.]: 39—47. Дата обращения 2024-06-26.
  32. AI Fraud Detection in Banking. Backbase. Дата обращения: 27 августа 2026.
  33. Федеральный закон от 29.12.2022 N 572-ФЗ. КонсультантПлюс. Дата обращения: 27 августа 2026.
  34. Положение Банка России № 23-П. zakonbase.ru. Дата обращения: 26 июня 2024.
  35. Положение ЦБ РФ № 266-П. docs.cntd.ru (24 декабря 2004). Дата обращения: 27 августа 2026.
  36. Положение ЦБ РФ № 266-П. normativ.kontur.ru (24 декабря 2004). Дата обращения: 27 августа 2026.
  37. Академик.ру. Авторизация // Словарь бизнес-терминов : [рус.]. — 2001.
  38. SAML vs OIDC vs OAuth: The 60-Second B2B Playbook. SSOJet Blog. Дата обращения: 27 августа 2026.
  39. Federated Identity & OAuth 2: Developer Onboarding. Didit.me Blog. Дата обращения: 27 августа 2026.
  40. Радар SSO (Системы единого входа). SecRadar. Дата обращения: 27 августа 2026.
  41. Класс MFA (Многофакторная аутентификация). SecRadar. Дата обращения: 27 августа 2026.
  42. А. Я. Сухарев, В. Е. Крутских, А.Я. Сухарева. Авторизованный перевод // Большой юридический словарь. — М.: Инфра-М : [рус.]. — 2003.
  43. Авторизованный, выборочный и резюмирующий переводы. www.lingvo-plus.ru. Дата обращения: 15 июля 2012. Архивировано 13 марта 2013 года.
  44. ЗАЛЯЛЕТДИНОВ А.А., ПЫСТОГОВ С.В. (2020). “ВЕБ-СЕРВЕР СИСТЕМЫ АВТОРИЗАЦИИ ПОЛЬЗОВАТЕЛЕЙ В ОБЩЕДОСТУПНЫХ СЕТЯХ WIFI”. Материалы конференции [рус.]: 218—221. Дата обращения 2024-06-26.
  45. Обязательная идентификация пользователей публичных Wi-Fi сетей. Роскомнадзор. Роскомнадзор. Дата обращения: 27 августа 2026.
  46. Авторизация Wi-Fi через Госуслуги: мифы и реальность. Wifly. Дата обращения: 27 августа 2026.
  47. Штраф за авторизацию пользователей через зарубежные сервисы. Law.ru. Дата обращения: 27 августа 2026.
  48. Штраф за авторизацию через иностранные сервисы. Nalog-Nalog. Дата обращения: 27 августа 2026.
  49. Запрет на авторизацию через иностранные сервисы. Информационная система 1С:ИТС. Дата обращения: 27 августа 2026.
  50. Кодекс Российской Федерации об административных правонарушениях. КонсультантПлюс. Дата обращения: 27 августа 2026.
  51. Запрет иностранной авторизации на сайтах в 2026 году. M-Context. Дата обращения: 27 августа 2026.

Литература

Категории