Các ứng dụng hiện đại dùng nhiều cơ chế authentication — dựa trên session, dựa trên token (JWT), và authentication ủy quyền (OAuth/OpenID Connect). Hiểu cách mỗi loại hoạt động và sự đánh đổi của chúng là quan trọng để triển khai authentication an toàn.
Authentication dựa trên session
Dựa trên SESSION (truyền thống):
→ người dùng đăng nhập → server tạo một SESSION (lưu phía server) → gửi một session ID
cookie → trình duyệt gửi nó với mỗi request → server tra cứu session
✓ server kiểm soát session (dễ thu hồi); đơn giản; cookie tự động gửi
✗ stateful (server lưu session); để mở rộng cần shared session storage
