<?php
include_once $_SERVER['DOCUMENT_ROOT'] . '/include/shared-manual.inc';
$TOC = array();
$TOC_DEPRECATED = array();
$PARENTS = array();
include_once dirname(__FILE__) ."/toc/features.inc";
$setup = array (
  'home' => 
  array (
    0 => 'index.php',
    1 => 'PHP Manual',
  ),
  'head' => 
  array (
    0 => 'UTF-8',
    1 => 'ru',
  ),
  'this' => 
  array (
    0 => 'features.http-auth.php',
    1 => 'HTTP-аутентификация в PHP',
    2 => 'HTTP-аутентификация в PHP',
  ),
  'up' => 
  array (
    0 => 'features.php',
    1 => 'Особенности',
  ),
  'prev' => 
  array (
    0 => 'features.php',
    1 => 'Особенности',
  ),
  'next' => 
  array (
    0 => 'features.cookies.php',
    1 => 'Cookies',
  ),
  'alternatives' => 
  array (
  ),
  'source' => 
  array (
    'lang' => 'ru',
    'path' => 'features/http-auth.xml',
  ),
  'history' => 
  array (
  ),
);
$setup["toc"] = $TOC;
$setup["toc_deprecated"] = $TOC_DEPRECATED;
$setup["parents"] = $PARENTS;
manual_setup($setup);

contributors($setup);

?>
<div id="features.http-auth" class="chapter">
  <h1 class="title">HTTP-аутентификация в PHP</h1>


  <p class="simpara">
   Функция <span class="function"><a href="function.header.php" class="function">header()</a></span> умеет
   отправлять в браузер сообщение «<code class="literal">Требуется аутентификация</code>»
   и при этом заставляет браузер показывать всплывающее окно ввода имени пользователя
   и пароля. Как только пользователь заполнит логин и пароль,
   браузер снова вызовет URL-адрес с названием PHP-скрипта, но уже
   <a href="reserved.variables.php" class="link">с предопределёнными переменными</a>:
   для переменной <var class="varname">PHP_AUTH_USER</var> PHP установит значение имени пользователя,
   для переменной <var class="varname">PHP_AUTH_PW</var> — пароль,
   а для <var class="varname">AUTH_TYPE</var> — тип
   аутентификации. Эти предопределённые переменные содержит суперглобальный массив
   <var class="varname"><a href="reserved.variables.server.php" class="classname">$_SERVER</a></var>. PHP поддерживает <em>только</em>
   Basic-метод аутентификации. Дополнительную информацию даёт описание
   функции <span class="function"><a href="function.header.php" class="function">header()</a></span>.
  </p>

  <p class="para">
   Пример фрагмента скрипта, который вынуждает клиента авторизоваться для
   просмотра страницы:
  </p>
  <p class="para">
   <div class="example" id="example-1">
    <p><strong>Пример #1 Пример HTTP-аутентификации с типом Basic</strong></p>
    <div class="example-contents">
<div class="phpcode"><code><span style="color: #000000"><span style="color: #0000BB">&lt;?php<br /><br /></span><span style="color: #007700">if (!isset(</span><span style="color: #0000BB">$_SERVER</span><span style="color: #007700">[</span><span style="color: #DD0000">'PHP_AUTH_USER'</span><span style="color: #007700">])) {<br />    </span><span style="color: #0000BB">header</span><span style="color: #007700">(</span><span style="color: #DD0000">'HTTP/1.1 401 Unauthorized'</span><span style="color: #007700">);<br />    </span><span style="color: #0000BB">header</span><span style="color: #007700">(</span><span style="color: #DD0000">'WWW-Authenticate: Basic realm="My Realm"'</span><span style="color: #007700">);<br /><br />    echo </span><span style="color: #DD0000">'Текст, который скрипт отправит,<br />    если пользователь нажмёт кнопку «Отмена»'</span><span style="color: #007700">;<br />    exit;<br />} else {<br />    echo </span><span style="color: #DD0000">"&lt;p&gt;Hello </span><span style="color: #007700">{</span><span style="color: #0000BB">$_SERVER</span><span style="color: #007700">[</span><span style="color: #DD0000">'PHP_AUTH_USER'</span><span style="color: #007700">]}</span><span style="color: #DD0000">.&lt;/p&gt;"</span><span style="color: #007700">;<br />    echo </span><span style="color: #DD0000">"&lt;p&gt;Вы ввели пароль: </span><span style="color: #007700">{</span><span style="color: #0000BB">$_SERVER</span><span style="color: #007700">[</span><span style="color: #DD0000">'PHP_AUTH_PW'</span><span style="color: #007700">]}</span><span style="color: #DD0000">.&lt;/p&gt;"</span><span style="color: #007700">;<br />}<br /><br /></span><span style="color: #0000BB">?&gt;</span></span></code></div>
    </div>

   </div>
  </p>

  <blockquote class="note"><p><strong class="note">Замечание</strong>: 
   <strong>Совместимость</strong><br />
   <p class="para">
    При определении HTTP-заголовков соблюдают осторожность. Слово &quot;Basic&quot;
    требуется писать с заглавной буквы &quot;B&quot;, значение для ключа realm берут
    в двойные, но не одинарные кавычки, а перед кодом <em>401</em>
    в строке заголовка <em>HTTP/1.1 401</em>
    указывают ровно один пробел, чтобы гарантировать максимальную совместимость
    с клиентами. Параметры аутентификации разделяют запятыми.
   </p>
  </p></blockquote>

  <p class="para">
   Вместо простого вывода значений переменных <var class="varname">PHP_AUTH_USER</var>
   и <var class="varname">PHP_AUTH_PW</var>, как это сделал приведённый пример,
   программист может проверить правильность имени пользователи и пароля через базу данных
   или через поиск пользователя в dbm-файле.
  </p>

  <blockquote class="note"><p><strong class="note">Замечание</strong>: 
   <strong>Настройка Apache</strong><br />
   <p class="para">
    PHP использует директиву <code class="literal">AuthType</code>, чтобы определить,
    действует ли внешняя аутентификация.
   </p>
  </p></blockquote>

  <p class="simpara">
   Однако обратите внимание, что это не мешает тому,
   кто контролирует неаутентифицированный URL-адрес,
   воровать пароли от аутентифицированных URL-адресов на том же сервере.
  </p>
  <blockquote class="note"><p><strong class="note">Замечание</strong>: 
   <strong>Поведение браузеров</strong><br />
   <span class="simpara">
    Basic-аутентификация по HTTP действительно простая (basic) и не была рассчитана
    на поддержку выхода из системы. Поскольку HTTP — это протокол без сохранения
    состояния, большинство браузеров кешируют переданные учётные данные сразу же,
    как только получат код состояния <code class="literal">2xx</code>, и отправляют их
    в каждом запросе, пока браузер не закроют. Определённого способа, которым сервер
    мог бы запросить повторный ввод учётных данных, не существует.

    За прошедшие годы в интернете в качестве советов разошлись разные обходные
    приёмы, но все они зависят от того, как разные браузеры решили обрабатывать
    неопределённые крайние случаи (или даже нарушения стандарта HTTP). Лучше
    избегать таких приёмов и не использовать Basic-аутентификацию для чего-либо
    серьёзного.
   </span>
  </p></blockquote>

  <blockquote class="note"><p><strong class="note">Замечание</strong>: 
   <strong>Настройка IIS</strong><br />
   <span class="simpara">
    Чтобы HTTP-аутентификация работала на IIS-сервере с CGI-версией PHP, для
    php.ini-директивы <a href="ini.core.php#ini.cgi.rfc2616-headers" class="link">cgi.rfc2616_headers</a>
    требуется установить значение <code class="literal">0</code> (значение по умолчанию),
    а также отредактировать опцию конфигурации IIS-сервера
    &quot;<code class="literal">Directory Security</code>&quot;. Щёлкните «<code class="literal">Изменить</code>»
    и поставьте галочку только в поле «<code class="literal">Анонимный доступ</code>»,
    остальные поля остаются неотмеченными.
   </span>
  </p></blockquote>

 </div>
<?php manual_footer($setup); ?>