Сеть/HTTP

Basic Auth Generator

Сгенерировать или разобрать заголовок HTTP Basic Authentication — Base64(логин:пароль).

HTTP Basic Authentication sends a username and password in the Authorization header as Base64("username:password"). That's encoding, not encryption, so Basic Auth only makes sense on top of HTTPS.

How to use it

Common uses

Things to keep in mind

Base64 is not encryption — anyone intercepting the header instantly recovers the username and password in plain text.

Basic Auth is only safe over HTTPS — without TLS, credentials travel essentially in the clear.

Статья об этом инструменте: Basic Authentication: как простейший способ аутентификации работает в HTTP

Часто задаваемые вопросы

Как на самом деле формируется заголовок Basic Auth?

Имя пользователя и пароль объединяются двоеточием (user:password), затем вся строка кодируется в Base64 и добавляется префикс "Basic " в заголовке Authorization — это кодирование, а не шифрование.

Безопасно ли использовать Basic Auth по обычному HTTP?

Нет. Поскольку учётные данные лишь закодированы в Base64, любой перехвативший трафик может легко их декодировать — Basic Auth следует использовать только по HTTPS.

Отправляет ли этот инструмент моё имя пользователя или пароль куда-либо?

Нет. Заголовок генерируется полностью в вашем браузере — ничего не отправляется на сервер.

Как "выйти" с сайта, защищённого Basic Auth?

Стандартного способа нет — браузер кэширует учётные данные на всё время работы вкладки. Самый надёжный способ — закрыть все вкладки с этим сайтом или очистить данные сайта в настройках браузера.

Можно ли использовать спецсимволы в логине или пароле для Basic Auth?

Да, но двоеточие в самом логине создаст неоднозначность при декодировании, поэтому спецификация рекомендует избегать двоеточия в имени пользователя.

Статьи: Сеть/HTTP

Разбор URL: из каких частей состоит веб-адрес

Почему в URL есть часть после символа #, которую сервер даже не получает.

Query String против JSON: почему GET-параметры такие ограниченные

Почему передать массив или вложенный объект через query string URL не так просто, как через JSON.

User-Agent: почему эта строка такая запутанная

Почему Chrome, Safari и Edge все содержат в User-Agent слова "Mozilla" и "Safari" одновременно.

HTTP-заголовки: что скрыто в каждом запросе и ответе

Почему заголовок Content-Type определяет, как браузер интерпретирует тело ответа сервера.

Cookies: как небольшой кусок текста хранит состояние сессии

Почему атрибут HttpOnly защищает cookie от кражи через вредоносный JavaScript-код.

CORS: почему браузер блокирует "обычные" запросы к другому домену

Почему ошибка CORS возникает в браузере, а не на стороне сервера, и кто на самом деле блокирует запрос.

Заголовки email: как проследить путь письма от отправителя до вас

Почему заголовки Received нужно читать снизу вверх, чтобы проследить путь письма.