Авторизация
Авториза́ция (англ. authorization) — предоставление определённому лицу или группе лиц прав на выполнение определённых действий, а также процесс проверки (подтверждения) этих прав при попытке выполнения вышеуказанных действий[1][2][3]. В том числе это может происходить путём передачи таких прав другому лицу.
Описание
Часто можно услышать выражение, что какой-то человек «авторизован» для выполнения определённой операции — это означает, что он имеет на неё право. Авторизацию не следует путать с аутентификацией — процедурой проверки легальности пользователя или данных, например, сверки введённого пользователем пароля с паролем в базе данных, проверки цифровой подписи письма с использованием ключа шифрования либо проверки контрольной суммы файла на соответствие заявленной автором этого файла. Авторизация же осуществляет контроль доступа к различным ресурсам системы для работающих легальных пользователей после успешной аутентификации.
Авторизация в информационных технологиях и управление доступом
В информационных технологиях посредством авторизации устанавливаются права доступа к информационным ресурсам и системам обработки данных. Для этого применяются различные виды авторизации, которые можно разделить на три класса:
Дискреционное управление доступом
В случае дискреционного (избирательного) управления (DAC), доступ к объектам, данным или функциям предоставляется явно определённым субъектам, пользователям или группам пользователей. Например, пользователю user_1 разрешено читать файл file_1, но запрещено в него записывать. Каждый объект имеет связанный с ним субъект — владельца, который и устанавливает права доступа к объекту. Также система имеет одного выделенного субъекта — суперпользователя, имеющего право назначать права доступа для всех субъектов. Любой субъект может передавать имеющиеся у него права другим субъектам. Такой подход используется в современных операционных системах, где для авторизации наиболее распространено использование полномочий и списков контроля доступа (ACL)[4].
Мандатное управление доступом
Мандатный доступ (MAC) заключается в разделении информации по степени секретности, а пользователей — по уровням допуска к этой информации. Главное преимущество мандатного доступа состоит в ограничении прав владельца объекта: права субъектов на созданные ими объекты зависят от их уровня допуска, и они не могут случайно или намеренно делегировать права неавторизованным пользователям. Согласно требованиям ФСТЭК мандатное управление доступом является ключевым отличием систем защиты государственной тайны РФ старших классов 1В и 1Б от младших классов, основанных на дискреционной модели. Поддержка мандатного управления доступом реализована в некоторых операционных системах, таких как Ubuntu, SUSE Linux, FreeBSD. Используется также в системах управления базами данных. Иногда применяется вместе с дискреционным контролем доступа.
Управление доступом на основе ролей
Развитием политики избирательного доступа является управление доступом на основе ролей (RBAC), где доступ к объектам системы определяется с учётом специфики их применения на основе ролей субъектов в каждый момент времени. Роли позволяют сформулировать понятные для пользователей правила разграничения доступа. Роль сочетает свойства избирательного управления доступом (назначение объектов субъектам), и мандатного — при изменении роли изменяется и доступ к группе файлов. Такой вид доступа более гибок по сравнению с предыдущими и способен их моделировать. В настоящее время RBAC широко используется для управления пользовательскими привилегиями в пределах единой системы или приложения. Примерами таких систем являются Microsoft Active Directory, SELinux, FreeBSD, Solaris, СУБД Oracle, PostgreSQL 8.1, SAP R/3, Lotus Notes и многие другие. Варианты защиты аутентификации и особенности ролевой авторизации[5]. Для автоматизации управления учётными записями и ролями применяется стандарт SCIM 2.0 (System for Cross-domain Identity Management), который обеспечивает автоматическое создание, обновление и деактивацию учётных записей, а также синхронизацию групп и ролей[6].[7]
Другие типы управления доступом
- Контроль доступа на основе контекста (CBAC)
- Контроль доступа на основе решётки (LBAC)
- Контроль доступа на основе атрибутов (ABAC)
В отличие от управления доступом на основе ролей (RBAC), которое предоставляет права на основе заранее назначенных статических ролей и при масштабировании часто приводит к проблеме «взрыва ролей», ABAC оценивает доступ динамически. Решения принимаются в момент запроса, опираясь на текущие атрибуты пользователя, запрашиваемого ресурса и окружающей среды, что позволяет заменить тысячи статических ролей едиными гибкими правилами[8][9]. Развитием ABAC выступает управление доступом на основе политик (PBAC), которое добавляет структурированный фреймворк управления. Индустриальным стандартом в современных архитектурах признан Open Policy Agent (OPA) с декларативным языком Rego, поддерживающий подход «политика как код» (policy-as-code)[10][11].
Протоколы авторизации
Разрабатываемый стандарт авторизации OAuth 2.1 вводит ряд ключевых отличий от предыдущей версии OAuth 2.0. В частности, расширение PKCE (Proof Key for Code Exchange) становится обязательным для всех типов клиентов, а поток неявной авторизации (Implicit grant) полностью исключён из спецификации из-за рисков утечки токенов[12]. Для усиления защиты в рамках протоколов OpenID Connect и OAuth 2.0 применяются профили безопасности FAPI 2.0, предоставляющие строгие правила реализации для высоконадёжных систем[13]. Для повышения уровня доверия при доступе к чувствительным ресурсам (например, для запроса многофакторной аутентификации) применяется механизм step-up авторизации, стандартизированный в RFC 9470[14]. В рамках этого протокола ресурсный сервер может отклонить запрос с указанием требуемого уровня аутентификации, после чего клиент получает новый токен с подтверждённым контекстом безопасности.
Беспарольный метод веб-авторизации
Наиболее известные «простые» методы авторизации/регистрации на веб-ресурсах, не требующие специальных устройств — это смарт-карты, устройства для сканирования отпечатков пальцев, сетчатки глаза и др[15]. Современным стандартом беспарольной авторизации является технология Passkeys (WebAuthn). В браузерах Chrome и Edge для Windows технология WebAuthn доступна всем пользователям, а готовность к использованию Passkeys составляет около 90 %. Поддержку этой технологии внедрили порядка 20—25 % из тысячи самых посещаемых сайтов в мире[16][17]. Для отраслей с высочайшим уровнем риска (банковский сектор, критическая инфраструктура, правительственные учреждения и здравоохранение) применяются аутентификаторы стандарта FIDO2 уровня L3. Они обеспечивают физическую защиту от взлома устройства, а также устойчивость к аппаратным атакам и сложным биометрическим подделкам (включая дипфейки и 3D-маски)[18][19].
Двухфакторная авторизация
Алгоритмы идентификации и аутентификации при двухфакторной авторизации в информационных системах[20]. С 1 марта 2026 года для объектов критической информационной инфраструктуры (КИИ) стала обязательной строгая аутентификация при удалённом и привилегированном доступе, а также при доступе с мобильных устройств[21].[22]. Современные стандарты безопасности признают использование SMS-кодов устаревшим и небезопасным методом из-за уязвимости к перехвату и фишингу. Рекомендуется переход на устойчивые к фишингу методы, такие как аппаратные ключи FIDO2, беспарольные решения (passkeys) и биометрия[23].[24]. В качестве второго фактора может использоваться Единая биометрическая система (ЕБС), применяющая распознавание по лицу и голосу, в том числе в виде бимодальной биометрии с защитой от подделок[25].[26].
Методы обеспечения аутентификации и авторизации в Mesh-сетях
Использование в банковской сфере
В банковской сфере термин «авторизация» означает процедуру получения разрешения от банка-эмитента или иной организации, действующей от его имени, на проведение операции по карте. Запрос на авторизацию содержит информацию о банковской карте, сумме покупки или снятия по карте. Положительный ответ указывает, что карта действительна и остаток на счёте позволяет осуществить требуемую операцию. Отрицательный ответ свидетельствует о возможных неполадках в платёжной системе или недостатке средств. После операций электронное устройство выдаёт чек[28].
В финансовой индустрии авторизация осуществляется при работе с банковскими, платёжными, кредитными и иными картами. Авторизация требуется при превышении неавторизованного лимита — суммы, установленной банком, не требующей авторизации. Для магнитных банковских карт авторизация обязательна, так как они не содержат информации о счёте. Авторизация может быть автоматической с использованием POS-терминала, гораздо реже голосовой[29].
Для предотвращения мошенничества в процессе авторизации клиентов банкоматов и платёжных терминалов был предложен алгоритм программного обеспечения онлайн-мониторинга авторизации клиентов на базе искусственного интеллекта. Для этого используются общенаучные методы; экономико-статистические способы обработки данных, анализ причин и следствий, обслуживание, направленное на обеспечение надёжности[30].
Использование самообучающихся машинных систем в процессе авторизации пользователей банкоматов[31].
Современные методы антифрод-мониторинга на базе искусственного интеллекта включают поведенческую биометрию, которая анализирует физические паттерны взаимодействия клиента с устройством (ритм набора текста, сила нажатия, угол наклона), и графовый анализ транзакций, выявляющий связи между банковскими счетами, устройствами и IP-адресами[32].
Использование Единой биометрической системы (ЕБС) для авторизации клиентов в банкоматах и отделениях банков является добровольным. В качестве технологических стандартов в ЕБС закреплены изображение лица и запись голоса. Отказ клиента от прохождения авторизации по биометрии не может быть основанием для отказа в обслуживании[33].
Нормативное регулирование Банка России
- «Авторизация — разрешение, предоставляемое эмитентом для проведения операций с использованием банковской карты и порождающее его обязательство по исполнению представленных документов, составленных с использованием банковской карты»[34].
Положение № 23-П утратило силу и заменено Положением ЦБ РФ от 24 декабря 2004 года № 266-П[35][36].
Использование в бизнесе
В бизнесе — выдача лицензии, например, уполномоченный или авторизованный автомобильный дилер)[37]. Для B2B-авторизации и предоставления доступа партнёрам к корпоративным ресурсам применяется федеративная идентификация, а также современные протоколы и стандарты, такие как SAML 2.0, OAuth 2.0 и OpenID Connect (OIDC)[38][39]. В рамках импортозамещения на российском рынке осуществляется переход на отечественные платформы класса Identity Provider (IdP) и системы единого входа (SSO), заменяющие западные аналоги[40][41].
Использование при переводе
Авторизация перевода — перевод, рассмотренный и одобренный автором или выполненный с согласия автора оригинала[42]. Такой вариант перевода публицистического или художественного произведения отличается тем, что переводчик становится автором адаптированного текста. Это подразумевает существенные изменения оригинала, выходящие за рамки обычной адаптации и стилистической переработки; переводчик может вносить творческие изменения, изменять состав персонажей и даже перебрасывать сюжет произведения[43].
Использование в общедоступных сетях Wi-Fi
Авторизация в общедоступных сетях Wi-Fi с помощью СМС[44]. СМС-авторизация остаётся легитимным способом идентификации пользователей для коммерческих заведений (кафе, рестораны, торговые центры, гостиницы)[45]. При этом обязательная интеграция с ЕСИА требуется только для государственных учреждений, транспорта и объектов с особыми требованиями[46].
Правовое регулирование авторизации в РФ
Согласно Федеральному закону от 26 июня 2026 года № 199-ФЗ, в России запрещено использование иностранных сервисов (таких как Google и Apple ID) для авторизации пользователей на российских интернет-ресурсах[47].[48] В качестве разрешённых способов авторизации закон № 149-ФЗ устанавливает российские системы, среди которых: ЕСИА (Госуслуги), ЕБС, а также иные информационные системы, контролируемые российскими гражданами или юридическими лицами (например, VK ID и Яндекс ID)[49]. За нарушение правил авторизации для юридических лиц (владельцев сайтов и приложений) предусмотрена административная ответственность: штраф от 500 000 до 700 000 рублей за первое нарушение и от 1 до 1,4 млн рублей за повторное[50].[51]
Примечания
Литература
- Ричард Э. Смит. Аутентификация: от паролей до открытых ключей : [рус.]. — Вильямс, 2002. — P. 432. — ISBN 0-201-61599-1.
- В.Г.Олифер, Н.А.Олифер. Компьютерные сети. Принципы, технологии, протоколы : [рус.]. — 4 издание. — Питер, 2010. — P. 943. — ISBN 978-5-4590-0920-0.