A Autenticação Digest é um mecanismo de autenticação de controlo de acesso HTTP que oferece segurança reforçada em comparação com a Basic Auth. Enquanto a Basic Auth envia credenciais em texto simples (codificadas em Base64), a Autenticação Digest utiliza hashing criptográfico para proteger as credenciais do utilizador durante a transmissão.Como funciona a Autenticação Digest#
Na Basic Auth, o cliente envia o nome de utilizador e a palavra-passe em codificação Base64 para o servidor. Estas credenciais podem ser transmitidas pela rede e intercetadas por um intermediário, que as pode descodificar facilmente.A Autenticação Digest resolve este problema utilizando algoritmos de encriptação para proteger a transmissão das credenciais do utilizador. Em vez de enviar a palavra-passe, o cliente envia um hash da palavra-passe combinado com outros valores (nonce, realm, etc.), tornando muito mais difícil para atacantes intercetarem e reutilizarem credenciais.Basic Auth: Nome de utilizador e palavra-passe enviados em Base64 (facilmente descodificáveis)
Digest Auth: Hash criptográfico enviado em vez da palavra-passe (não pode ser facilmente revertido)
Definições básicas#
Na página Auth, selecione Digest Auth como método de autorização e configure as suas credenciais:| Parâmetro | Descrição | Obrigatório |
|---|
| Username | O seu nome de utilizador de autenticação | Sim |
| Password | A sua palavra-passe de autenticação | Sim |
Definições avançadas#
Clique na opção Advanced para configurar parâmetros adicionais de encriptação. Se forem deixados em branco, serão gerados automaticamente com base na resposta do servidor.| Parâmetro | Descrição | Fonte |
|---|
| Realm | O identificador do espaço de proteção | Fornecido pelo servidor no cabeçalho WWW-Authenticate |
| Nonce | Uma cadeia única especificada pelo servidor | Fornecida pelo servidor no cabeçalho WWW-Authenticate |
| Algorithm | O algoritmo de hash criptográfico | MD5, SHA-256, SHA-256-sess, SHA-512-256, SHA-512-256-sess |
| qop (Quality of Protection) | O nível de qualidade do algoritmo digest | auth (apenas autenticação) ou auth-int (autenticação + integridade) |
| Client Nonce | Número aleatório gerado pelo cliente | Gerado pelo cliente para cada pedido |
| Opaque | Cadeia aleatória fornecida pelo servidor | Devolvida pelo servidor, enviada de volta sem alterações |
Valores de Quality of Protection (qop)#
| Valor | Descrição | Caso de utilização |
|---|
| auth | Garantia de qualidade da autenticação | Autenticação digest padrão |
| auth-int | Autenticação + proteção de integridade | Segurança reforçada com verificação da integridade da mensagem |
Na maioria dos casos, só precisa de fornecer o seu nome de utilizador e palavra-passe. O Apidog irá extrair automaticamente o Realm, Nonce e outros parâmetros da resposta inicial do servidor e configurá-los por si.
Certifique-se de que o endpoint da sua API suporta o algoritmo selecionado. As implementações modernas normalmente suportam variantes SHA-256 ou SHA-512 para segurança reforçada em comparação com o algoritmo MD5 legado.