Size: a a a

Angular - русскоговорящее сообщество

2019 November 04

AW

Alex Wells in Angular - русскоговорящее сообщество
и зависит от пряморукости фронтэндера
источник

AW

Alex Wells in Angular - русскоговорящее сообщество
и, иногда, бэкэндера
источник

AK

Anton K. in Angular - русскоговорящее сообщество
Alex Wells
вероятность угона токена ниже, а вероятность xss атак - абсолютно та же
Ладно, согласен с этой формулировкой, ты прав
источник

AW

Alex Wells in Angular - русскоговорящее сообщество
Igor Bodnar
У тебя токен лежит в лс. На сайте хсс ? Украл токен и сделал запрос от имени пользователя.
верно. Но xss - это вымирающий вид. Все фронтэнд и бэкэнд фреймворки умеют и форсят экранирование всего, что только выводится. Более того, в браузерах есть куча защит от этого - как например CSP.
источник

AW

Alex Wells in Angular - русскоговорящее сообщество
Просто настроенного CSP хватит, что бы полностью обезопасится от xss
источник

AW

Alex Wells in Angular - русскоговорящее сообщество
даже если где-то был допущен фатальный баг, допускающий xss
источник

AK

Anton K. in Angular - русскоговорящее сообщество
Эм
источник

AK

Anton K. in Angular - русскоговорящее сообщество
Тем не менее. Сам сказал, что вероятность кражи токена ниже
источник

AK

Anton K. in Angular - русскоговорящее сообщество
Так что аргумент
источник

AW

Alex Wells in Angular - русскоговорящее сообщество
ниже, когда она и так равна нулю (один раз написать CSP, один раз покрыть тестом). Аргумент, не спорю, но это совсем ноль в сравнении с болью работы с куками и триллионом ее собственных защит, которые нужно имплементить (как то CRSF)
источник

D

Dima Moroz in Angular - русскоговорящее сообщество
Привет, кто знает как отправить данные на сервер чтобы тип у них был multipart/form-data ?
источник

KA

Kulagin Alex in Angular - русскоговорящее сообщество
@Alex_Wells @frct1 @wiistriker как то напряжённо идет беседа у вас.
Напоминаю, что в нашем чате принято уважительно относиться к своим коллегам. Если кому-то не нравится вопрос, то он просто его игнорирует.
источник

AW

Alex Wells in Angular - русскоговорящее сообщество
Просто написать CSP намного проще, чем возится с проблемами кук и реализацией CRSF.
источник

И

Илья | 😶 in Angular - русскоговорящее сообщество
Kulagin Alex
@Alex_Wells @frct1 @wiistriker как то напряжённо идет беседа у вас.
Напоминаю, что в нашем чате принято уважительно относиться к своим коллегам. Если кому-то не нравится вопрос, то он просто его игнорирует.
он первый начал!!!
источник

KA

Kulagin Alex in Angular - русскоговорящее сообщество
Илья | 😶
он первый начал!!!
Не надо тыкать пальцем. Просто прими к сведению
источник

AW

Alex Wells in Angular - русскоговорящее сообщество
Kulagin Alex
Не надо тыкать пальцем. Просто прими к сведению
это же шутка была
источник

AK

Anton K. in Angular - русскоговорящее сообщество
Короче я в локалсторадж храню, потому что тупо данных больше влезает
источник

AK

Anton K. in Angular - русскоговорящее сообщество
Но куки тож норм вариант
источник

RK

Roman Kolesnikov in Angular - русскоговорящее сообщество
я храню в куках, все норм работает
источник

AW

Alex Wells in Angular - русскоговорящее сообщество
Anton K.
Короче я в локалсторадж храню, потому что тупо данных больше влезает
насколько большой у тебя токен? оО
источник