跳至主要內容
Skip to content

身份驗證與登入系統設計

身份驗證不是只有「登入頁」而已。真正完整的登入系統,會牽涉到使用者如何證明自己、系統如何保存登入狀態、第三方登入如何綁定帳號、高風險操作何時需要重新驗證,以及後續如何做稽核、風控與權限控管。

本專題會從基礎帳號密碼開始,一路整理到 OAuth / OIDC、SSO、MFA、Passkey、健保卡、自然人憑證、TW FidO 與身份系統設計題。


核心心智模型

先分清楚三件事:

概念解決的問題例子
身份識別 Identity Proofing你是不是你宣稱的那個人信箱驗證、手機驗證、健保卡、自然人憑證
身份驗證 Authentication這次登入是不是本人操作帳號密碼、TOTP、Passkey、第三方登入
授權 Authorization登入後你能做什麼RBAC、權限碼、API scope、資料權限

這三件事常被混在一起,但系統設計時必須拆開看。


學習路徑圖


章節清單

以下是預計目錄。為了避免產生大量空文章,會等每篇寫完後再把項目改成連結。

第一階段:基本身份與帳號 (Fundamentals)

建立身份系統的共同語言,先把帳號、密碼、信箱驗證與忘記密碼講清楚。

第二階段:Session、Cookie、JWT 與 Token (Session / Token)

登入後系統如何記住使用者,是身份驗證實戰中最容易踩坑的一段。

第三階段:OAuth、OIDC 與 SSO (OAuth / SSO)

理解第三方登入與企業 SSO,不只會串 Google Login,而是知道背後協議在保護什麼。

第四階段:MFA、2FA 與高強度登入 (MFA)

多因素驗證的核心不是「再輸入一組碼」,而是如何提高帳號被盜後的防線,同時不要把體驗做壞。

第五階段:政府與高信任身份 (Government ID)

台灣常見的高信任身份場景,適合獨立整理。這部分正式撰寫時會查官方文件,避免用過期整合方式。

第六階段:身份系統設計 (System Design)

把前面的知識點串成面試與真實產品都能用的系統設計能力。


建議寫作順序

我會建議先照這個順序寫:

  1. 身份驗證、授權與身份識別的差異。
  2. 帳號密碼登入流程。
  3. 密碼如何安全儲存。
  4. 信箱驗證與忘記密碼。
  5. Session、Cookie、JWT 與 Token。
  6. OAuth 2.0、OIDC 與第三方登入。
  7. MFA、TOTP、Passkey。
  8. 健保卡、自然人憑證、TW FidO。
  9. 登入系統設計題與安全檢查清單。

這樣讀者會先有穩固心智模型,再逐步進入協議、安全與系統設計。


延伸閱讀

← 返回所有文章