เครือข่าย/HTTP

Basic Auth Generator

สร้างหรือถอดรหัสส่วนหัว HTTP Basic Authentication — Base64(ชื่อผู้ใช้:รหัสผ่าน)

HTTP Basic Authentication sends a username and password in the Authorization header as Base64("username:password"). That's encoding, not encryption, so Basic Auth only makes sense on top of HTTPS.

How to use it

Common uses

Things to keep in mind

Base64 is not encryption — anyone intercepting the header instantly recovers the username and password in plain text.

Basic Auth is only safe over HTTPS — without TLS, credentials travel essentially in the clear.

บทความเกี่ยวกับเครื่องมือนี้: HTTP Basic Auth: เฮดเดอร์ Authorization ถูกสร้างขึ้นอย่างไร

คำถามที่พบบ่อย

Basic Auth header ถูกสร้างขึ้นจริง ๆ อย่างไร?

ชื่อผู้ใช้และรหัสผ่านถูกรวมกันด้วยเครื่องหมายโคลอน (user:password) จากนั้นทั้งสตริงจะถูกเข้ารหัส Base64 และเติมคำนำหน้า "Basic " ในเฮดเดอร์ Authorization — นี่คือการเข้ารหัสข้อมูล ไม่ใช่การเข้ารหัสลับ

การใช้ Basic Auth ผ่าน HTTP ธรรมดาปลอดภัยหรือไม่?

ไม่ปลอดภัย เนื่องจากข้อมูลรับรองถูกเข้ารหัสแค่ Base64 ใครก็ตามที่ดักจับทราฟฟิกสามารถถอดรหัสได้ง่าย ๆ — ควรใช้ Basic Auth ผ่าน HTTPS เท่านั้น

เครื่องมือนี้ส่งชื่อผู้ใช้หรือรหัสผ่านของฉันไปที่ไหนหรือไม่?

ไม่ เฮดเดอร์ถูกสร้างขึ้นทั้งหมดในเบราว์เซอร์ของคุณ ไม่มีการส่งข้อมูลไปยังเซิร์ฟเวอร์

จะ "ออกจากระบบ" จากเว็บไซต์ที่ป้องกันด้วย Basic Auth ได้อย่างไร?

ไม่มีวิธีมาตรฐาน — เบราว์เซอร์จะแคชข้อมูลรับรองไว้ตราบใดที่แท็บยังเปิดอยู่ วิธีที่น่าเชื่อถือที่สุดคือปิดแท็บทั้งหมดของเว็บไซต์นั้น หรือล้างข้อมูลเว็บไซต์ในการตั้งค่าเบราว์เซอร์

สามารถใช้อักขระพิเศษในชื่อผู้ใช้หรือรหัสผ่านของ Basic Auth ได้หรือไม่?

ได้ แต่เครื่องหมายโคลอนภายในชื่อผู้ใช้เองจะทำให้เกิดความกำกวมตอนถอดรหัส ข้อกำหนดจึงแนะนำให้หลีกเลี่ยงเครื่องหมายโคลอนในชื่อผู้ใช้

บทความ: เครือข่าย/HTTP

การแยกส่วน URL: ที่อยู่เว็บประกอบด้วยส่วนใดบ้าง

ส่วนแฟรกเมนต์ของ URL (หลัง #) ไม่เคยถูกส่งไปยังเซิร์ฟเวอร์เลย มีแต่เบราว์เซอร์เท่านั้นที่ประมวลผล

คิวรีสตริงกับ JSON: อะไรเหมาะกว่าสำหรับส่งข้อมูลที่ซับซ้อน

เหตุใดจึงไม่มีวิธีมาตรฐานสำหรับการส่งอาร์เรย์ผ่านคิวรีสตริง

User-Agent: เหตุใด Chrome ถึงมีคำว่า "Mozilla" และ "Safari"

เหตุใด User-Agent ของ Chrome จึงอ้างตัวว่าเป็น "Mozilla" และ "Safari" ทั้งที่ไม่ใช่

HTTP Headers: เมทาดาต้าที่มาพร้อมกับทุกคำขอและการตอบกลับ

เฮดเดอร์ Content-Type บอกเบราว์เซอร์อย่างไรว่าจะจัดการการตอบกลับเป็น HTML, JSON หรือรูปภาพ

คุกกี้: เหตุใดแอตทริบิวต์ Secure, HttpOnly และ SameSite จึงสำคัญ

เหตุใดแอตทริบิวต์ HttpOnly จึงช่วยป้องกันไม่ให้คุกกี้เซสชันถูกขโมยในการโจมตี XSS

ข้อผิดพลาด CORS: เหตุใดเบราว์เซอร์จึงบล็อกการตอบกลับ

เหตุใดคำขอที่ใช้งานได้ใน Postman จึงเกิดข้อผิดพลาด CORS ในเบราว์เซอร์

Email Headers: SPF, DKIM และ DMARC ตรวจสอบผู้ส่งจริงอย่างไร

เหตุใดต้องอ่านเฮดเดอร์ Received จากล่างขึ้นบนเพื่อติดตามเส้นทางจริงของอีเมล