Size: a a a

JavaScript.Ninja

2021 May 21

VK

Vladimir Klimov in JavaScript.Ninja
То, что хакера можно разлогинить, не убирает проблему с тем, что он получит ваши учетные данные
одного раза достаточно
источник

F

Fuckboy in JavaScript.Ninja
а как эта проблема решается сессиями?
источник

VK

Vladimir Klimov in JavaScript.Ninja
Просто так не решают
Если токен или сессию уже удалось получить - это огромная дыра и проблема сама по себе
источник

F

Fuckboy in JavaScript.Ninja
ну я имею ввиду, что у нас нет никакой возможности разглогинить хакера моментально, если он украл токен сессии или jwt, разве что уведомления самому юзеру слать, что в его акк залогинились
источник

VK

Vladimir Klimov in JavaScript.Ninja
Потому все и шлют уведомления)
источник

IK

Illya Klymov in JavaScript.Ninja
на самом деле мы в токен/сессию зашиваем фингерпринт и если он существенно отличается - отказываем в авторизации
источник

F

Fuckboy in JavaScript.Ninja
а почему мы не можем хранить свои аксес и рефреш токены отдельно на каждом устройстве, это же решит проблему
источник

IK

Illya Klymov in JavaScript.Ninja
и как вы поймете какой рефреш токен отзывать?
источник

IK

Illya Klymov in JavaScript.Ninja
точнее не так
источник

IK

Illya Klymov in JavaScript.Ninja
если вы не храните рефреши на сервере, то у вас все проблемы jwt )
источник

F

Fuckboy in JavaScript.Ninja
Ну на каком устройстве запрос с рефрешем будет не верный, на том и отозвем
источник

F

Fuckboy in JavaScript.Ninja
Создаётся впечатление что jwt заоверинжинирен
источник

F

Fuckboy in JavaScript.Ninja
И проще использовать сессии
источник

IK

Illya Klymov in JavaScript.Ninja
Всё так
источник

IK

Illya Klymov in JavaScript.Ninja
у jwt есть небольшое множество очень специфических юзкейсов
источник

IK

Illya Klymov in JavaScript.Ninja
но его любят пихать везде )
источник

IK

Illya Klymov in JavaScript.Ninja
это как монга )
источник

F

Fuckboy in JavaScript.Ninja
Что думаете о secure remote password?
источник

IK

Illya Klymov in JavaScript.Ninja
ничего не думаю
источник

F

Fuckboy in JavaScript.Ninja
Жаль(
источник