Plantilla:PHP/Autentificacion

Qué es autentificarse
https://www.tractis.com/login
 * Por autentificarse vamos a entender el mecanismo por el cual el servidor web puede estar relativamente confiado en que está siendo consultado por una determinada máquina y/o persona.
 * Como ejemplos de modos de autentificación, podemos visitar esta página y ver diferentes modos en los que piden autentificarse.

Modos de autentificarse

 * 1) Contraseña y usuario.
 * 2) Almacenar el usuario en sesión (Lo veremos más adelante).
 * 3) Dni digital.
 * 4) Certificados digitales de usuario.
 * 5) Autentificación basada en Tokens.
 * 6) Usando el protocolo Auth 2.0 (Lo veremos en app híbridas usando el protocolo Auth 2.0).
 * 7) Usando JSON Web Token (JWT) http://self-issued.info/docs/draft-ietf-oauth-json-web-token.html


 * Seguro que hay mas sistemas y seguro que muy interesantes, pero estos son los que aquí veremos.
 * Nosotros en este tema usaremos el modo de contraseña y usuario. En dos temas posteriores, cuando veamos servicios web usaremos otro sistema como google; igualmente se podría usar la cuenta de facebook o twiter para identificarte, en la relación anterior hay algún enlace por si es de tu interés.

La responsabilidad de exigir una clave de acceso puede recaer sobre el servidor web (en nuestro caso apache), con los módulos de seguridad. Respecto a estos conceptos vamos a trabajar este tema que es el primero de tres aspectos de este tema.
 * En este caso restringimos el acceso a la página o sitio web.
 * Otra opción habitual es tener un sitio con cierto contenido y en el sitio dar la posibilidad de identificarse / registrarse.
 * A usuarios identificados se les ofrece otro contenido diferente.

Protocolo http vs https
Este es un concepto importante, diferenciar en contenidos que se envíen de forma segura (usar cifrado en el envío que es lo que se hace con https) y en el hecho que para acceder a un sitio tengan un nivel de seguridad que implique que de alguna manera te tengas que autentificar.

La seguridad del envío de datos es otro aspecto diferente del tema de la autentificación.

En seguridad entre otros aspectos tenemos:

center|400px
 * 1) La autentificación mecanismos por los cuales podemos confiar en que quien se ha identificado es conocido para el sistema.
 * 2) La confidencialidad son mecanismos con los que podemos confiar en que nadie puede ver el contenidio de la información ni modificarla durante la transmisión.

Ambos mecanismos debería de trabajar conjuntamente. Por ejemplo si yo envío una contraseña para identificarse, pero con un sniffer, alguien la puede capturar y ver en claro, no conseguimos nada de seguridad.


 * Para la transmisión segura se emplea el protocolo https.
 * Este tema se estudia en el módulo de despliegue de aplicaciones web.

Autentificación por el servidor web
https://httpd.apache.org/docs/2.4/howto/auth.html


 * Es el propio servidor http quien nos ofrece este método de autentificación.
 * Este tema se ve dentro del módulo de despliegue de aplicaciones web, no obstante aquí nos va a interesar, cómo podemos hacer que sea el servidor el que solicite las credenciales y recoja los datos aportados, y cómo desde php podemos ver esos valores o datos y gestionarlos en nuestro programa.
 * Recordamos el mecanismo de autentificación que usa apache.

A continuación analizaremos cada uno de estos pasos
 * 1) Definir los usuarios con acceso permitido.
 * 2) Se puede indicar a qué recursos tiene acceso el usuario en concreto (me refiero a qué páginas).
 * 3) Generar en cabecera http un código http 401 que es un código de acceso restringido. ##Este código hace que el usuario reciba un formulario para aportar sus credendiales.
 * 4) El navegador al recibir ese código solicita credenciales.
 * 5) El servidor recibe estas credenciales y las almacena en sus variables superglobales para futuras solicitudes.

Crear la lista de usuarios
Imagen:listaUsuarios.png http://httpd.apache.org/docs/2.4/es/howto/auth.html sudo apt-get install apache2-utils
 * Usamos la herramienta htpasswd para crear un fichero con los usuarios y sus contraseñas
 * En caso de no tener la herramienta instalada debemos hacer la instalación de las herramientas o utilidades de apache escribiendo:
 * Este comando tiene una serie de opciones que podemos ver en línea de comandos sin mas que escribir su nombre.

{{Plegable|hide|Ficheros de usuarios| {{Actividad|Title=Crea un fichero de usuarios|
 * Es importante la opción -c para crear el fichero. Recuerda usarla sólo la primera vez; cuando la usas se crea el fichero, y si ya existiera se elimina el contenido del fichero y se crea de nuevo.
 * Para incorporar nuevos usuarios se escribe sin opción y se añade el nombre de los usuario
 * Por seguridad es importante añadir el fichero en una ubicación fuera del directorio documentRoot del servidor web.

Ficheros de usuarios
1.- Primero nos ubicamos en el directorio donde queramos añadir o crear el fichero cd /home/MiUsuario MiUsuario es vuestro propio directorio en home. 2.-Ahora creamos un directorio para guardar esta información y nos movemos en él. mkdir usuarios cd usuarios 3.-Una vez correctamente ubicados generamos el fichero de las password con la herramienta htpasswd. En este caso crearemos 3 usuarios: (maria, nieves y lourdes). La primera vez con opción -c para crear el fichero htpasswd -c misUsuarios maria htpasswd misUsuarios nieves htpasswd misUsuarios lourdes }} }}
 * crea un fichero llamado misUsuarios y añade 3 usuarios maria/maria nieves/nieves sara/sara. Se indica usuario/password
 * Posteriormente visualiza el contenido del fichero.
 * Observa cómo la pass aparece cifrada.
 * Modo de actuación

Indicar los recursos restringidos : .htaccess
http://www.bdat.net/documentos/apache/x367.html Y la oficial (siempre la mejor). http://httpd.apache.org/docs/2.4/es/mod/core.html#allowoverride Imagen:htaccess.png
 * Para este cometido, apache nos permite usar el famoso fichero .htaccess que a continuación vamos a explicar.
 * Para habilitar el uso de este fichero debemos indicarle al servidor web que vamos a utilizarlo. Esto se especifica en la directiva AllowOverride
 * Para más información ver
 * En nuestro caso tenemos que poner el valor AuthConfig o bien All
 * Una vez que hemos hecho esto, cada vez que vaya a coger un fichero de un determinado directorio, antes de entregarlo, verificará que si existe un fichero .htaccess en ese directorio, en cuyo caso pedirá credenciales.
 * Para indicar los recursos restringidos usaremos las siguientes directivas (Este será el contenido del fichero .htaccess
 * AuthName      Nombre de dominio de la authentificación.
 * AuthType      Tipo de autentificación, pudiendo ser  Basic y más segura Dijest
 * AuthUserFile  Ruta del fichero de los usuarios con permiso'.
 * AuthGroupFile  Ruta del fichero de los usuarios con permiso'.
 * Require       valid-user o usuarios concretos de la lista que sí que tendrán acceso al recursos si se acreditan correctamente. group o grupos concretos a validar

grupo1: user1 user2 user3 /home/manuel/credenciales/grupoAdmin
 * En el caso de querer crear un grupo se haría de la siguiente manera
 * Primero creamos un grupo en un fichero
 * guardamos esta información en un fichero, por ejemplo
 * Por supuesto estos usuarios deben de ser incluidos en el fichero de password, con el comando htpasswd
 * Y ahora especificamos el grupo en las restricciones de acceso en el fichero .htaccess con la directiva AuthUserFile para especificar el grupo y en la directiva RRequire' especificamos group y nombre de grupo.


 * En este caso la validación la hace el servidor apache. Es decir, si se ejecuta el fichero solicitado, es porque apache ya ha validado.
 * Si se validó previamente, apache utiliza cookies de sesión, que desde php no podemos modificar ni borrar, por lo que si volvemos a entrar en la página ya no nos pedirá validación.
 * Observa el ejemplo anterior en el cual se ha creado una página para eliminar el usuario dejando solo acceso a un usuario que no existe y así forzamos que se borre el anteriormente registrado.

PHP accediendo a información http

 * Ahora viene la parte que realmente nos interesa a nosotros/as, qué es usar esto, dentro de nuestro código php.
 * En este caso no vamos a necesitar el fichero .htaccess, ya que no queremos que apache realice la validación, queremos hacerla dentro de nuestro script.
 * Desde el código de php podemos acceder a la información facilitada por el servidor.
 * Tenemos que conseguir hacer que si se validó correctamente ejecutemos el script completo y si no se ha validado que se le entregue un formulario de validación que entrega apache cuando queremos validar.
 * Para ello vamos a usar la función header para crear cabeceras y entregar un página para autentificarse en caso de que no se haya autentificado (el formulario), y si se ha identificado cogeremos las credenciales facilitadas y las verificaremos.
 * Para recoger las credenciales del formulario, accederemos a la matriz asociativa $_SERVER

Usar función header para la autentificación
http://es.php.net/manual/es/function.header.php Vamos a usarla para unas acciones concretas. En este caso no vamos a usar el fichero .htaccess. Cuando accedemos a una página y no nos hemos identificado aparece un error 401. Nosotros vamos a solicitar una autentifiCación tipo basic. Para ello especificamos la cabecera WWW-Authenticate.Ademas de especificar el modo de autentificación ponemos el mensaje que verá el usuario:
 * La referencia de la función header Sirve para crear cabeceras de la página solicitada
 * Modificar el texto de error
 * Para no mostrar la página solicitada se envía un código 401, lo que provoca que se solicite un usuario y contraseña antes de visualizar el resto de la página. El código quedaría:

El código completo quedaría:
 * Ahora debemos poder especificar cuál va a ser el usuario esperado en esta página. Por ejemplo en la página anterior insertamos un usuario cualquiera y una password cualquiera entraremos ya que no comparamos con ningún valor.

Verificar el usuario y contraseña
Con el siguiente código verificaríamos el usuario y contraseña usando el modo de header.
 * Esto nos podría servir, puesto que el código no se envía al cliente, y él nunca podría ver la password, ni el usuario. No obstante, siempre será una opción más segura, y más versátil tener el usuario almacenado en una base de datos que ya veremos más adelante cuando veamos bases de datos.