Аутентификация и мастер-ключ
Аутентификация в Пассворке состоит из двух этапов: базовой аутентификации и проверки мастер-пароля (при включённом CSE).
Двухэтапная аутентификация
| Этап | Назначение | Где выполняется |
|---|---|---|
| Базовая аутентификация | Проверка учётных данных | Сервер |
| Проверка мастер-пароля | Доступ к зашифрованным данным | Клиент + Сервер |
Этап 1: Базовая аутентификация
Локальная аутентификация
- Пользователь вводит логин и пароль
- Сервер проверяет пароль (PBKDF2, 600 000 итераций, SHA-512)
- При успехе выдаются Access Token и Refresh Token
- Клиент сохраняет токены для последующих запросов
Параметры хеширования пароля на сервере:
| Пар аметр | Значение |
|---|---|
| Алгоритм | PBKDF2 |
| Хеш-функция | SHA-512 |
| Итерации | 600 000 |
| Длина ключа | 512 бит |
SSO / LDAP аутентификация
При использовании SSO или LDAP:
- Пользователь перенаправляется на внешний провайдер
- После успешной аутентификации возвращается в Пассворк
- Система создаёт сессию и выдаёт токены
- Если включено CSE — запрашивается ввод мастер-пароля
Этап 2: Проверка мастер-пароля
При включённом клиентском шифровании после базовой аутентификации требуется ввод мастер-пароля.