Size: a a a

Clojure — русскоговорящее сообщество

2019 October 01

AC

Anton Chikin in Clojure — русскоговорящее сообщество
Mikhail Gusarov
Теперь вопрос: чем два токена лучше?
Тем что украв один нельзя вечно по нему ходить
источник

AR

Andrew Rudenko in Clojure — русскоговорящее сообщество
ах. ну сделайте тысячу
источник

IG

Ivan Grishaev in Clojure — русскоговорящее сообщество
Mikhail Gusarov
Послать юзернейм/пароль, получить непротухающую куку. Нормальное готовое решение.
Для банка это не вариант, чтобы кука вечно жила. Забудешь ноут в такси, чел откроет страницу банка и переведет денги.
источник

MG

Mikhail Gusarov in Clojure — русскоговорящее сообщество
Хорошо, в каких случаях возможно украсть один, но не второй?
источник

AR

Andrew Rudenko in Clojure — русскоговорящее сообщество
секюрнее же станет, да?
источник

AC

Anton Chikin in Clojure — русскоговорящее сообщество
Скажем у нас не кража телефона а man in the middle
источник

MG

Mikhail Gusarov in Clojure — русскоговорящее сообщество
Потому что если украли телефон, то украли две куки.
источник

IG

Ivan Grishaev in Clojure — русскоговорящее сообщество
Даже если не переведет, увидит твои финансы и личные данные
источник

AR

Andrew Rudenko in Clojure — русскоговорящее сообщество
Ivan Grishaev
Для банка это не вариант, чтобы кука вечно жила. Забудешь ноут в такси, чел откроет страницу банка и переведет денги.
сюрприз, значит твой непротухающий токен тоже должен быть протухающим!
источник

AC

Anton Chikin in Clojure — русскоговорящее сообщество
Andrew Rudenko
сюрприз, значит твой непротухающий токен тоже должен быть протухающим!
ну, в банках так и есть
источник

MG

Mikhail Gusarov in Clojure — русскоговорящее сообщество
То есть эта штука нужна только для не-TLS-соединений, если MitM?
источник

MG

Mikhail Gusarov in Clojure — русскоговорящее сообщество
А если соединение TLS, то две куки не нужно?
источник

AC

Anton Chikin in Clojure — русскоговорящее сообщество
Там сессия тухнет через 10 минут неактивности
источник

IG

Ivan Grishaev in Clojure — русскоговорящее сообщество
Andrew Rudenko
сюрприз, значит твой непротухающий токен тоже должен быть протухающим!
Не понял, с каким утверждением ты споришь. Я и говорил о том, что вечная кука не вариант
источник

AR

Andrew Rudenko in Clojure — русскоговорящее сообщество
Anton Chikin
Скажем у нас не кража телефона а man in the middle
и что же ему помешает твой непротухающий токен спиздить? типа потому что он "реже"?
источник

AC

Anton Chikin in Clojure — русскоговорящее сообщество
Andrew Rudenko
и что же ему помешает твой непротухающий токен спиздить? типа потому что он "реже"?
да
источник

AR

Andrew Rudenko in Clojure — русскоговорящее сообщество
Ivan Grishaev
Не понял, с каким утверждением ты споришь. Я и говорил о том, что вечная кука не вариант
с тем, что два токена не имеют ничего общего с секьюрити, ничего не несет кроме усложнения системы авторизации, а значит уменьшает ее секюрность
источник

A

Artem in Clojure — русскоговорящее сообщество
@prepor @dottedmag получатся oauth2 нет смысла юзать?
источник

AR

Andrew Rudenko in Clojure — русскоговорящее сообщество
это ерунда. секюрити бай обскюрити
источник

AR

Andrew Rudenko in Clojure — русскоговорящее сообщество
Artem
@prepor @dottedmag получатся oauth2 нет смысла юзать?
для авторизации между СВОИМ беком и СВОИМ клиентом смысл исключительно отрицательный
источник