Size: a a a

Clojure — русскоговорящее сообщество

2019 October 01

MG

Mikhail Gusarov in Clojure — русскоговорящее сообщество
"безопаснее" означает, что есть некий ландшафт угроз, и какая-то атака становится при каком-то решении более дорогой. Без этого анализа слово "безопаснее" не имеет смысла.
источник

AR

Andrew Rudenko in Clojure — русскоговорящее сообщество
Mikhail Gusarov
"безопаснее" означает, что есть некий ландшафт угроз, и какая-то атака становится при каком-то решении более дорогой. Без этого анализа слово "безопаснее" не имеет смысла.
плюсик
источник

MP

Maxim Penzin in Clojure — русскоговорящее сообщество
Anton Chikin
По какой?
Чтобы можно было из использовать достаточно автономно в средах типа AWS и чтобы можно было довольно дешего "протухать" их.
источник

A

Artem in Clojure — русскоговорящее сообщество
Maxim Penzin
Чтобы можно было из использовать достаточно автономно в средах типа AWS и чтобы можно было довольно дешего "протухать" их.
А микросервисная архитектура своего веба не подходит?
источник

IG

Ivan Grishaev in Clojure — русскоговорящее сообщество
Mikhail Gusarov
"безопаснее" означает, что есть некий ландшафт угроз, и какая-то атака становится при каком-то решении более дорогой. Без этого анализа слово "безопаснее" не имеет смысла.
ну это жонглирование словами, это раз. А во-вторых, я уже приводил пример -- твой токен украли и хотят в твой банк
источник

AC

Anton Chikin in Clojure — русскоговорящее сообщество
Maxim Penzin
Чтобы можно было из использовать достаточно автономно в средах типа AWS и чтобы можно было довольно дешего "протухать" их.
Ну аксес ты не протухнешь никак. Только refresh на auth сервере
источник

IG

Ivan Grishaev in Clojure — русскоговорящее сообщество
А банку пофиг, что ты получил этот токен месяц назад
источник

MG

Mikhail Gusarov in Clojure — русскоговорящее сообщество
@igrishaev Я так и не увидел, как крадут один токен, и не крадут при этом другой.
источник

MP

Maxim Penzin in Clojure — русскоговорящее сообщество
Если у вас auth и вся байда достаточно централизована, что JWT может быть не самым лучшим вариантом.
источник

IG

Ivan Grishaev in Clojure — русскоговорящее сообщество
Mikhail Gusarov
@igrishaev Я так и не увидел, как крадут один токен, и не крадут при этом другой.
Хотя бы так, что access-token шлют в каждом запросе, а refresh только по таймауту протухания
источник

MG

Mikhail Gusarov in Clojure — русскоговорящее сообщество
@igrishaev Я могу на "жонглирование словами" ответить, что разговоры, не включающие эти термины — это "болтовня идиотов, которые ничерта не понимают в безопасности, и которых надо гнать метлой из профессии". Дальше будем по этому поводу перегавкиваться, или вернёмся к техническому обсуждению?
источник

IG

Ivan Grishaev in Clojure — русскоговорящее сообщество
ну просто на мои слова о том, что украдут мне отвечают "нет, не украдут"
источник

A

Artem in Clojure — русскоговорящее сообщество
Ivan Grishaev
ну просто на мои слова о том, что украдут мне отвечают "нет, не украдут"
Двойные стандарты
источник

IG

Ivan Grishaev in Clojure — русскоговорящее сообщество
при этом я согласен, что скоре всего не украдут
источник

IG

Ivan Grishaev in Clojure — русскоговорящее сообщество
но ведь лучше этого не допускать, правда?
источник

MG

Mikhail Gusarov in Clojure — русскоговорящее сообщество
@igrishaev Но мы же говорим про MitM? Т.е. это state-level actors, которые могут перехватить TLS-соединение (вероятно, сделав DNS rebind или сделав рероутинг через BGP, и подписав сертификат у CA)? В этом случае частота токена обновления неважна.
источник

MG

Mikhail Gusarov in Clojure — русскоговорящее сообщество
Кроме того, эта атака тривиально блокируется пиннигом сертификата.
источник

IG

Ivan Grishaev in Clojure — русскоговорящее сообщество
Я лично говорил о том, что ходить на сервер с вечным токеном это стремно
источник

MG

Mikhail Gusarov in Clojure — русскоговорящее сообщество
Но кроме gut feeling "стрёмности" нет чёткого описания атакующих и атак? Ну ок.
источник

IG

Ivan Grishaev in Clojure — русскоговорящее сообщество
Но вводить креды на выпуск нового токена это тоже стремно
источник