<?php
include_once $_SERVER['DOCUMENT_ROOT'] . '/include/shared-manual.inc';
$TOC = array();
$TOC_DEPRECATED = array();
$PARENTS = array();
include_once dirname(__FILE__) ."/toc/features.inc";
$setup = array (
  'home' => 
  array (
    0 => 'index.php',
    1 => 'PHP Manual',
  ),
  'head' => 
  array (
    0 => 'UTF-8',
    1 => 'ru',
  ),
  'this' => 
  array (
    0 => 'features.http-auth.php',
    1 => 'HTTP-аутентификация в PHP',
    2 => 'HTTP-аутентификация в PHP',
  ),
  'up' => 
  array (
    0 => 'features.php',
    1 => 'Особенности',
  ),
  'prev' => 
  array (
    0 => 'features.php',
    1 => 'Особенности',
  ),
  'next' => 
  array (
    0 => 'features.cookies.php',
    1 => 'Cookies',
  ),
  'alternatives' => 
  array (
  ),
  'source' => 
  array (
    'lang' => 'ru',
    'path' => 'features/http-auth.xml',
  ),
  'history' => 
  array (
  ),
);
$setup["toc"] = $TOC;
$setup["toc_deprecated"] = $TOC_DEPRECATED;
$setup["parents"] = $PARENTS;
manual_setup($setup);

contributors($setup);

?>
<div id="features.http-auth" class="chapter">
  <h1 class="title">HTTP-аутентификация в PHP</h1>


  <p class="simpara">
   Функция <span class="function"><a href="function.header.php" class="function">header()</a></span> умеет
   отправлять в браузер сообщение «<code class="literal">Требуется аутентификация</code>»
   и при этом заставляет браузер показывать всплывающее окно ввода имени пользователя
   и пароля. Как только пользователь заполнит логин и пароль,
   браузер снова вызовет URL-адрес с названием PHP-скрипта, но уже
   <a href="reserved.variables.php" class="link">с предопределёнными переменными</a>:
   для переменной <var class="varname">PHP_AUTH_USER</var> PHP установит значение имени пользователя,
   для переменной <var class="varname">PHP_AUTH_PW</var> — пароль,
   а для <var class="varname">AUTH_TYPE</var> — тип
   аутентификации. Эти предопределённые переменные содержит суперглобальный массив
   <var class="varname"><a href="reserved.variables.server.php" class="classname">$_SERVER</a></var>. PHP поддерживает <em>только</em>
   Basic-метод аутентификации. Дополнительную информацию даёт описание
   функции <span class="function"><a href="function.header.php" class="function">header()</a></span>.
  </p>

  <p class="para">
   Пример фрагмента скрипта, который вынуждает клиента авторизоваться для
   просмотра страницы:
  </p>
  <p class="para">
   <div class="example" id="example-1">
    <p><strong>Пример #1 Пример HTTP-аутентификации с типом Basic</strong></p>
    <div class="example-contents">
<div class="phpcode"><code><span style="color: #000000"><span style="color: #0000BB">&lt;?php<br /><br /></span><span style="color: #007700">if (!isset(</span><span style="color: #0000BB">$_SERVER</span><span style="color: #007700">[</span><span style="color: #DD0000">'PHP_AUTH_USER'</span><span style="color: #007700">])) {<br />    </span><span style="color: #0000BB">header</span><span style="color: #007700">(</span><span style="color: #DD0000">'WWW-Authenticate: Basic realm="My Realm"'</span><span style="color: #007700">);<br />    </span><span style="color: #0000BB">header</span><span style="color: #007700">(</span><span style="color: #DD0000">'HTTP/1.0 401 Unauthorized'</span><span style="color: #007700">);<br /><br />    echo </span><span style="color: #DD0000">'Текст, который скрипт отправит,<br />    если пользователь нажмёт кнопку «Отмена»'</span><span style="color: #007700">;<br />    exit;<br />} else {<br />    echo </span><span style="color: #DD0000">"&lt;p&gt;Hello </span><span style="color: #007700">{</span><span style="color: #0000BB">$_SERVER</span><span style="color: #007700">[</span><span style="color: #DD0000">'PHP_AUTH_USER'</span><span style="color: #007700">]}</span><span style="color: #DD0000">.&lt;/p&gt;"</span><span style="color: #007700">;<br />    echo </span><span style="color: #DD0000">"&lt;p&gt;Вы ввели пароль: </span><span style="color: #007700">{</span><span style="color: #0000BB">$_SERVER</span><span style="color: #007700">[</span><span style="color: #DD0000">'PHP_AUTH_PW'</span><span style="color: #007700">]}</span><span style="color: #DD0000">.&lt;/p&gt;"</span><span style="color: #007700">;<br />}<br /><br /></span><span style="color: #0000BB">?&gt;</span></span></code></div>
    </div>

   </div>
  </p>

  <blockquote class="note"><p><strong class="note">Замечание</strong>: 
   <strong>Примечание о совместимости</strong><br />
   <p class="para">
    При определении HTTP-заголовков соблюдают осторожность. Слово &quot;Basic&quot;
    требуется писать с заглавной буквы &quot;B&quot;, значение для ключа realm берут
    в двойные, но не одинарные кавычки, а перед кодом <em>401</em>
    в строке заголовка <em>HTTP/1.0 401</em>
    указывают ровно один пробел, чтобы гарантировать максимальную совместимость
    с клиентами. Параметры аутентификации разделяют запятыми.
   </p>
  </p></blockquote>

  <p class="para">
   Вместо простого вывода значений переменных <var class="varname">PHP_AUTH_USER</var>
   и <var class="varname">PHP_AUTH_PW</var>, как это сделал приведённый пример,
   программист может проверить правильность имени пользователи и пароля через базу данных
   или через поиск пользователя в dbm-файле.
  </p>

  <p class="para">
   Остерегайтесь браузеров Internet Explorer, которые часто работают с ошибками.
   Эти браузеры требовательны к порядку заголовков. Трюк с указанием
   заголовка <em>WWW-Authenticate</em> перед отправкой статуса
   <code class="literal">HTTP/1.0 401</code>, похоже, пока помогает.
  </p>

  <blockquote class="note"><p><strong class="note">Замечание</strong>: 
   <strong>Примечание о конфигурации</strong><br />
   <p class="para">
    PHP использует директиву <code class="literal">AuthType</code>, чтобы определить,
    действует ли внешняя аутентификация.
   </p>
  </p></blockquote>

  <p class="simpara">
   Однако обратите внимание, что это не мешает тому,
   кто контролирует неаутентифицированный URL-адрес,
   воровать пароли от аутентифицированных URL-адресов на том же сервере.
  </p>
  <p class="simpara">
   Браузеры Netscape Navigator и Internet Explorer очистят кеш аутентификации
   текущего окна для заданного региона (realm) при получении от сервера статуса 401.
   Это может отменить авторизацию пользователя и заставит его
   повторно вводить имя пользователя и
   пароль. Иногда разработчики используют это для ограничения авторизации
   по времени ожидания или для предоставления кнопки «Выход».
  </p>
  <p class="para">
   <div class="example" id="example-2">
    <p><strong>Пример #2 Пример HTTP-аутентификации с принудительным вводом новой пары логин-пароль</strong></p>
    <div class="example-contents">
<div class="phpcode"><code><span style="color: #000000"><span style="color: #0000BB">&lt;?php<br /><br /></span><span style="color: #007700">function </span><span style="color: #0000BB">authenticate</span><span style="color: #007700">()<br />{<br />    </span><span style="color: #0000BB">header</span><span style="color: #007700">(</span><span style="color: #DD0000">'WWW-Authenticate: Basic realm="Test Authentication System"'</span><span style="color: #007700">);<br />    </span><span style="color: #0000BB">header</span><span style="color: #007700">(</span><span style="color: #DD0000">'HTTP/1.0 401 Unauthorized'</span><span style="color: #007700">);<br /><br />    echo </span><span style="color: #DD0000">"Вы должны ввести корректный логин и пароль для получения доступа к ресурсу \n"</span><span style="color: #007700">;<br /><br />    exit;<br />}<br /><br />if (<br />    !isset(</span><span style="color: #0000BB">$_SERVER</span><span style="color: #007700">[</span><span style="color: #DD0000">'PHP_AUTH_USER'</span><span style="color: #007700">])<br />    || (</span><span style="color: #0000BB">$_POST</span><span style="color: #007700">[</span><span style="color: #DD0000">'SeenBefore'</span><span style="color: #007700">] == </span><span style="color: #0000BB">1 </span><span style="color: #007700">&amp;&amp; </span><span style="color: #0000BB">$_POST</span><span style="color: #007700">[</span><span style="color: #DD0000">'OldAuth'</span><span style="color: #007700">] == </span><span style="color: #0000BB">$_SERVER</span><span style="color: #007700">[</span><span style="color: #DD0000">'PHP_AUTH_USER'</span><span style="color: #007700">])<br />) {<br />    </span><span style="color: #0000BB">authenticate</span><span style="color: #007700">();<br />} else {<br />    echo </span><span style="color: #DD0000">"&lt;p&gt;Добро пожаловать: " </span><span style="color: #007700">. </span><span style="color: #0000BB">htmlspecialchars</span><span style="color: #007700">(</span><span style="color: #0000BB">$_SERVER</span><span style="color: #007700">[</span><span style="color: #DD0000">'PHP_AUTH_USER'</span><span style="color: #007700">]) . </span><span style="color: #DD0000">"&lt;br /&gt;"</span><span style="color: #007700">;<br />    echo </span><span style="color: #DD0000">"Предыдущий логин: " </span><span style="color: #007700">. </span><span style="color: #0000BB">htmlspecialchars</span><span style="color: #007700">(</span><span style="color: #0000BB">$_REQUEST</span><span style="color: #007700">[</span><span style="color: #DD0000">'OldAuth'</span><span style="color: #007700">]);<br />    echo </span><span style="color: #DD0000">"&lt;form action='' method='post'&gt;\n"</span><span style="color: #007700">;<br />    echo </span><span style="color: #DD0000">"&lt;input type='hidden' name='SeenBefore' value='1' /&gt;\n"</span><span style="color: #007700">;<br />    echo </span><span style="color: #DD0000">"&lt;input type='hidden' name='OldAuth' value=\"" </span><span style="color: #007700">. </span><span style="color: #0000BB">htmlspecialchars</span><span style="color: #007700">(</span><span style="color: #0000BB">$_SERVER</span><span style="color: #007700">[</span><span style="color: #DD0000">'PHP_AUTH_USER'</span><span style="color: #007700">]) . </span><span style="color: #DD0000">"\" /&gt;\n"</span><span style="color: #007700">;<br />    echo </span><span style="color: #DD0000">"&lt;input type='submit' value='Авторизоваться повторно' /&gt;\n"</span><span style="color: #007700">;<br />    echo </span><span style="color: #DD0000">"&lt;/form&gt;&lt;/p&gt;\n"</span><span style="color: #007700">;<br />}<br /><br /></span><span style="color: #0000BB">?&gt;</span></span></code></div>
    </div>

   </div>
  </p>
  <p class="simpara">
   Стандарт базовой аутентификации по протоколу HTTP <code class="literal">HTTP Basic</code> не требует такого поведения,
   поэтому разработчик не должен зависеть от этого. Тестирование браузера <code class="literal">Lynx</code>
   показало, что <code class="literal">Lynx</code> не очищает учётные данные аутентификации при ответе сервера
   кодом 401, поэтому последовательное нажатие кнопок «Назад» и «Вперёд» откроет ресурс,
   если требования к учётным данным не изменились.
   Однако пользователь может нажать клавишу <code class="literal">&#039;_&#039;</code> для очистки кеша аутентификации.
  </p>
  <p class="simpara">
   Чтобы добиться корректной работы HTTP-аутентификации на IIS-сервере
   с CGI-версией PHP, требуется отредактировать
   опцию конфигурации IIS-сервера &quot;<code class="literal">Directory Security</code>&quot;.
   Щёлкните «<code class="literal">Изменить</code>» и поставьте галочку только в поле
   «<code class="literal">Анонимный доступ</code>»,
   остальные поля остаются неотмеченными.
  </p>
  <blockquote class="note"><p><strong class="note">Замечание</strong>: 
   <strong>Примечание по теме аутентификации на IIS-севере:</strong><br />
   <span class="simpara">
    Чтобы HTTP-аутентификация корректно работала на IIS-сервере, для PHP-директивы
    <a href="ini.core.php#ini.cgi.rfc2616-headers" class="link">cgi.rfc2616_headers</a> требуется установить
    значение <code class="literal">0</code> (значение по умолчанию).
   </span>
  </p></blockquote>

 </div>
<?php manual_footer($setup); ?>