Size: a a a

2021 March 03

PC

Pavel Chebotarev in javascript_ru
Anton Antonov
говоришь, что JWT плохо, куки хорошо. Может прокатить
а почему jwt плохо?
источник

a

aleksej in javascript_ru
не всегда оправдано , но не плохо
источник

P

PWG in javascript_ru
Valera CSS_Junior
а что в плане безопасности сайта должен знать по вашему каждый реакт разработчик или фронтендер? на собеседовании спросили, я толком внятно ничего не ответил. хочу подтянутся
Нельзя отправлять сенсетив данные в параметрах гет запроса. Нежелательно их также хранить в локалсторе
Сессионную куку надо помечать как httponly, в реакте надо санитайзить юзерский инпут,
источник

a

aleksej in javascript_ru
а причем httponly к фронту?
источник

P

PWG in javascript_ru
А при том.
источник

AA

Anton Antonov in javascript_ru
Pavel Chebotarev
а почему jwt плохо?
оно не плохо, но там надо делать хорошо, чтобы не было плохо
источник

P

PWG in javascript_ru
HTML-макаки ненужны, потому что ничего кроме своего маня мирка в виде реакта или говнуляра не знают.
А веб не сводится к клепанию формочек. Надо ещё протоколы знать, как защищать данные пользователя
источник

a

aleksej in javascript_ru
PWG
А при том.
по фактам… только вот что сервер ставит httponly , вы не учли , такую куку  не видно с жс
источник

P

PWG in javascript_ru
Valera CSS_Junior
а что в плане безопасности сайта должен знать по вашему каждый реакт разработчик или фронтендер? на собеседовании спросили, я толком внятно ничего не ответил. хочу подтянутся
Ещё за CORS забыл сказать, надо знать какие там хедеры, что такое префлайт(options) запрос и почему JSONP небезопасно
источник

P

PWG in javascript_ru
aleksej
по фактам… только вот что сервер ставит httponly , вы не учли , такую куку  не видно с жс
Я видел панику в глазах людей, которые использовали дырявый джимкери плагин, и при этом не защещали кукисы сессии с помощью secure и httponly
источник

P

PWG in javascript_ru
aleksej
по фактам… только вот что сервер ставит httponly , вы не учли , такую куку  не видно с жс
Элементарный вопрос на собесе: как защитить куку чтоб сторонний скрипт их не стырил?
источник

a

aleksej in javascript_ru
к фронтенду это не иметт никакого отношения , вопрос вроде был с этой стороны
источник

AA

Anton Antonov in javascript_ru
PWG
Ещё за CORS забыл сказать, надо знать какие там хедеры, что такое префлайт(options) запрос и почему JSONP небезопасно
а где вообще юзается JSONP? когда то очень давно юзал его только чтобы корсы обойти
источник

a

aleksej in javascript_ru
если беки не подумали , как фронт решит эту пробелмы? ответ - никак
источник

VC

Valera CSS_Junior in javascript_ru
aleksej
к фронтенду это не иметт никакого отношения , вопрос вроде был с этой стороны
собеседующий упоминал про httponly куки.
источник

P

PWG in javascript_ru
aleksej
к фронтенду это не иметт никакого отношения , вопрос вроде был с этой стороны
Это видимо ты к фронту отношение не имеешь.
В современном приложении помимо твоей говно-spa на странице ещё куча трекеров, виджетов погоды, сторонних конструкторов, та даже скриптики с чужого cdn.
Если человек не понимает что у него в браузере творится, то мне его жаль
источник

a

aleksej in javascript_ru
воооу
источник

a

aleksej in javascript_ru
полехче, охлади траханье
источник

P

PWG in javascript_ru
Да, я перегнул
источник

a

aleksej in javascript_ru
про джимкери плагин кстати, было мощно =)
источник