<?php
include_once $_SERVER['DOCUMENT_ROOT'] . '/include/shared-manual.inc';
$TOC = array();
$TOC_DEPRECATED = array();
$PARENTS = array();
include_once dirname(__FILE__) ."/toc/features.inc";
$setup = array (
  'home' => 
  array (
    0 => 'index.php',
    1 => 'PHP Manual',
  ),
  'head' => 
  array (
    0 => 'UTF-8',
    1 => 'zh',
  ),
  'this' => 
  array (
    0 => 'features.http-auth.php',
    1 => '用 PHP 进行 HTTP 认证',
    2 => '用 PHP 进行 HTTP 认证',
  ),
  'up' => 
  array (
    0 => 'features.php',
    1 => '特点',
  ),
  'prev' => 
  array (
    0 => 'features.php',
    1 => '特点',
  ),
  'next' => 
  array (
    0 => 'features.cookies.php',
    1 => 'Cookie',
  ),
  'alternatives' => 
  array (
  ),
  'source' => 
  array (
    'lang' => 'zh',
    'path' => 'features/http-auth.xml',
  ),
  'history' => 
  array (
  ),
);
$setup["toc"] = $TOC;
$setup["toc_deprecated"] = $TOC_DEPRECATED;
$setup["parents"] = $PARENTS;
manual_setup($setup);

contributors($setup);

?>
<div id="features.http-auth" class="chapter">
 <h1 class="title">用 PHP 进行 HTTP 认证</h1>


 <p class="simpara">
  可以用 <span class="function"><a href="function.header.php" class="function">header()</a></span> 
  函数来向客户端浏览器发送“<code class="literal">Authentication
  Required</code>”信息，使其弹出一个用户名／密码输入窗口。当用户输入用户名和密码后，包含有
  URL 的 PHP 脚本将会加上<a href="reserved.variables.php" class="link">预定义变量</a>
  <var class="varname">PHP_AUTH_USER</var>，<var class="varname">PHP_AUTH_PW</var> 和
  <var class="varname">AUTH_TYPE</var>
  被再次调用，这三个变量分别被设定为用户名，密码和认证类型。预定义变量保存在
  <var class="varname"><a href="reserved.variables.server.php" class="classname">$_SERVER</a></var> 数组中。<em>仅</em> 支持 “Basic” 认证方法。
  请参阅 <span class="function"><a href="function.header.php" class="function">header()</a></span> 函数以获取更多信息。
 </p>

 
 <p class="para">
  以下是在页面上强迫客户端认证的脚本范例：
 </p>
 <p class="para">
  <div class="example" id="example-1">
   <p><strong>示例 #1 Basic HTTP 认证范例</strong></p>
   <div class="example-contents">
<div class="phpcode"><code><span style="color: #000000"><span style="color: #0000BB">&lt;?php<br />  </span><span style="color: #007700">if (!isset(</span><span style="color: #0000BB">$_SERVER</span><span style="color: #007700">[</span><span style="color: #DD0000">'PHP_AUTH_USER'</span><span style="color: #007700">])) {<br />    </span><span style="color: #0000BB">header</span><span style="color: #007700">(</span><span style="color: #DD0000">'WWW-Authenticate: Basic realm="My Realm"'</span><span style="color: #007700">);<br />    </span><span style="color: #0000BB">header</span><span style="color: #007700">(</span><span style="color: #DD0000">'HTTP/1.0 401 Unauthorized'</span><span style="color: #007700">);<br />    echo </span><span style="color: #DD0000">'Text to send if user hits Cancel button'</span><span style="color: #007700">;<br />    exit;<br />  } else {<br />    echo </span><span style="color: #DD0000">"&lt;p&gt;Hello </span><span style="color: #007700">{</span><span style="color: #0000BB">$_SERVER</span><span style="color: #007700">[</span><span style="color: #DD0000">'PHP_AUTH_USER'</span><span style="color: #007700">]}</span><span style="color: #DD0000">.&lt;/p&gt;"</span><span style="color: #007700">;<br />    echo </span><span style="color: #DD0000">"&lt;p&gt;You entered </span><span style="color: #007700">{</span><span style="color: #0000BB">$_SERVER</span><span style="color: #007700">[</span><span style="color: #DD0000">'PHP_AUTH_PW'</span><span style="color: #007700">]}</span><span style="color: #DD0000"> as your password.&lt;/p&gt;"</span><span style="color: #007700">;<br />  }<br /></span><span style="color: #0000BB">?&gt;</span></span></code></div>
    </div>

   </div>
  </p>

  <blockquote class="note"><p><strong class="note">注意</strong>: 
   <strong>兼容性问题</strong><br />
   <p class="para">
    在编写 HTTP 标头代码时请格外小心。为了对所有的客户端保证兼容性，关键字“Basic”的第一个字母必须大写为“B”，
    分界字符串必须用双引号（不是单引号）引用；并且在标头行
    <em>HTTP/1.0 401</em> 中，在 <em>401</em> 前必须有且仅有一个空格。
    认证参数必须用逗号分隔。
   </p>
  </p></blockquote>

 <p class="para">
  在以上例子中，仅仅只打印出了 <var class="varname">PHP_AUTH_USER</var> 和
  <var class="varname">PHP_AUTH_PW</var>
  的值，但在实际运用中，可能需要对用户名和密码的合法性进行检查。或许进行数据库的查询，或许从 dbm 文件中检索。
 </p>

 <p class="para">
  注意有些 Internet Explorer
  浏览器本身有问题。它对标头的顺序显得似乎有点吹毛求疵。目前看来在发送
  <code class="literal">HTTP/1.0 401</code> 之前先发送
  <em>WWW-Authenticate</em> 标头似乎可以解决此问题。
 </p>

 <blockquote class="note"><p><strong class="note">注意</strong>: 
  <strong>配置说明</strong><br />
  <p class="para">
   PHP 用是否有 <code class="literal">AuthType</code> 指令来判断外部认证机制是否有效。
  </p>
 </p></blockquote>

 <p class="simpara">
  注意，这仍然不能防止有人通过未认证的 URL 来从同一服务器上认证的 URL 上偷取密码。
 </p>
 <p class="simpara">
  Netscape Navigator 和 Internet Explorer 浏览器都会在收到 401
  的服务端返回信息时清空所有的本地浏览器整个域的 Windows
  认证缓存。这能够有效的注销一个用户，并迫使他们重新输入他们的用户名和密码。有些人用这种方法来使登录状态“过期”，或者作为“注销”按钮的响应行为。
 </p>
 <p class="para">
  <div class="example" id="example-2">
    <p><strong>示例 #2 强迫重新输入用户名和密码的 HTTP 认证的范例</strong></p>
    <div class="example-contents">
<div class="phpcode"><code><span style="color: #000000"><span style="color: #0000BB">&lt;?php<br /></span><span style="color: #007700">function </span><span style="color: #0000BB">authenticate</span><span style="color: #007700">() {<br />    </span><span style="color: #0000BB">header</span><span style="color: #007700">(</span><span style="color: #DD0000">'WWW-Authenticate: Basic realm="Test Authentication System"'</span><span style="color: #007700">);<br />    </span><span style="color: #0000BB">header</span><span style="color: #007700">(</span><span style="color: #DD0000">'HTTP/1.0 401 Unauthorized'</span><span style="color: #007700">);<br />    echo </span><span style="color: #DD0000">"You must enter a valid login ID and password to access this resource\n"</span><span style="color: #007700">;<br />    exit;<br />}<br /><br />if (!isset(</span><span style="color: #0000BB">$_SERVER</span><span style="color: #007700">[</span><span style="color: #DD0000">'PHP_AUTH_USER'</span><span style="color: #007700">]) ||<br />    (</span><span style="color: #0000BB">$_POST</span><span style="color: #007700">[</span><span style="color: #DD0000">'SeenBefore'</span><span style="color: #007700">] == </span><span style="color: #0000BB">1 </span><span style="color: #007700">&amp;&amp; </span><span style="color: #0000BB">$_POST</span><span style="color: #007700">[</span><span style="color: #DD0000">'OldAuth'</span><span style="color: #007700">] == </span><span style="color: #0000BB">$_SERVER</span><span style="color: #007700">[</span><span style="color: #DD0000">'PHP_AUTH_USER'</span><span style="color: #007700">])) {<br />    </span><span style="color: #0000BB">authenticate</span><span style="color: #007700">();<br />} else {<br />    echo </span><span style="color: #DD0000">"&lt;p&gt;Welcome: " </span><span style="color: #007700">. </span><span style="color: #0000BB">htmlspecialchars</span><span style="color: #007700">(</span><span style="color: #0000BB">$_SERVER</span><span style="color: #007700">[</span><span style="color: #DD0000">'PHP_AUTH_USER'</span><span style="color: #007700">]) . </span><span style="color: #DD0000">"&lt;br /&gt;"</span><span style="color: #007700">;<br />    echo </span><span style="color: #DD0000">"Old: " </span><span style="color: #007700">. </span><span style="color: #0000BB">htmlspecialchars</span><span style="color: #007700">(</span><span style="color: #0000BB">$_REQUEST</span><span style="color: #007700">[</span><span style="color: #DD0000">'OldAuth'</span><span style="color: #007700">]);<br />    echo </span><span style="color: #DD0000">"&lt;form action='' method='post'&gt;\n"</span><span style="color: #007700">;<br />    echo </span><span style="color: #DD0000">"&lt;input type='hidden' name='SeenBefore' value='1' /&gt;\n"</span><span style="color: #007700">;<br />    echo </span><span style="color: #DD0000">"&lt;input type='hidden' name='OldAuth' value=\"" </span><span style="color: #007700">. </span><span style="color: #0000BB">htmlspecialchars</span><span style="color: #007700">(</span><span style="color: #0000BB">$_SERVER</span><span style="color: #007700">[</span><span style="color: #DD0000">'PHP_AUTH_USER'</span><span style="color: #007700">]) . </span><span style="color: #DD0000">"\" /&gt;\n"</span><span style="color: #007700">;<br />    echo </span><span style="color: #DD0000">"&lt;input type='submit' value='Re Authenticate' /&gt;\n"</span><span style="color: #007700">;<br />    echo </span><span style="color: #DD0000">"&lt;/form&gt;&lt;/p&gt;\n"</span><span style="color: #007700">;<br />}<br /></span><span style="color: #0000BB">?&gt;</span></span></code></div>
   </div>

  </div>
 </p>
 <p class="simpara">
  该行为对于 HTTP 的 Basic 认证标准来说并不是必须的，因此不能依靠这种方法。对
  Lynx 浏览器的测试表明 Lynx 在收到 401
  的服务端返回信息时不会清空认证文件，因此只要对认证文件的检查要求没有变化，只要用户点击“后退”按钮，再点击“前进”按钮，其原有资源仍然能够被访问。不过，用户可以通过按“_”键来清空他们的认证信息。
 </p>
 <p class="simpara">
  为了能够使HTTP工作在 IIS 服务器的 CGI 模式下。
  你需要编辑 IIS的设置“<code class="literal">目录安全</code>”。点击“<code class="literal">编辑</code>”并且只选择“<code class="literal">匿名访问</code>”，其它所有的复选框都应该留空。
 </p>
 <blockquote class="note"><p><strong class="note">注意</strong>: 
  <strong>IIS 注意事项</strong><br />
  <span class="simpara">
   要 HTTP 认证能够在 IIS 下工作，PHP 配置选项
   <a href="ini.core.php#ini.cgi.rfc2616-headers" class="link">cgi.rfc2616_headers</a>
   必须设置成 <code class="literal">0</code>（默认值）。
  </span> 
 </p></blockquote>

</div>
<?php manual_footer($setup); ?>