Size: a a a

2020 January 10

DR

D R in JSNN 🤔 (GSNN)
А если, как многие выдать токен, и его не валидировать, то будет то что будет, спиздят токен и будту с ним ходить.
источник

DR

D R in JSNN 🤔 (GSNN)
источник

NV

Neck Varentsov in JSNN 🤔 (GSNN)
D R
если соблюдаются спецификации JWT, и правильно хеширован HMAC то нет .
почему нет?
если левый js получит токен?
источник

DR

D R in JSNN 🤔 (GSNN)
Потому что в HMAC будет другой IP и система не авторизует запрос с другого IP потомучто хеш не совпдаёт
источник

PM

Pavel 🦇 Malyshev in JSNN 🤔 (GSNN)
D R
Потому что в HMAC будет другой IP и система не авторизует запрос с другого IP потомучто хеш не совпдаёт
А если IP юзера не статический что будет происходить?
источник

AL

Artem Loginov in JSNN 🤔 (GSNN)
Ну тут вроде как IP не обойдешься, да. Все равно секрет нужен. Который опять же нужно хранить где-то в защищенном месте.
источник

AL

Artem Loginov in JSNN 🤔 (GSNN)
Та же кука, если говорить про браузер.
источник

AL

Artem Loginov in JSNN 🤔 (GSNN)
Профит только в том, что если утащат токен, то можно инвалидировать его и оставить секрет. Меня терзает смутное сомнение, что мы тоже самое обсуждали здесь же с год назад )
источник

SS

Sergey Smyshlyaev in JSNN 🤔 (GSNN)
Разговоры о вечном
источник

PM

Pavel 🦇 Malyshev in JSNN 🤔 (GSNN)
Artem Loginov
Ну тут вроде как IP не обойдешься, да. Все равно секрет нужен. Который опять же нужно хранить где-то в защищенном месте.
я про то что если у юзера IP меняется каждый день, то получается что JWT не авторизует его?
источник

AL

Artem Loginov in JSNN 🤔 (GSNN)
Да никто так не считает HMAC на JWT
источник

AL

Artem Loginov in JSNN 🤔 (GSNN)
Ну я не видел по крайней мере, может кто-то и считает внутри сетки где гарантирован IP
источник

PM

Pavel 🦇 Malyshev in JSNN 🤔 (GSNN)
Artem Loginov
Профит только в том, что если утащат токен, то можно инвалидировать его и оставить секрет. Меня терзает смутное сомнение, что мы тоже самое обсуждали здесь же с год назад )
даже в этом году  кажется)
источник

SS

Sergey Smyshlyaev in JSNN 🤔 (GSNN)
И ещё если он с мобилки перешёл с вайфая на LTE
источник

PM

Pavel 🦇 Malyshev in JSNN 🤔 (GSNN)
Artem Loginov
Да никто так не считает HMAC на JWT
я лишь комментирую что что пишут)
источник

DR

D R in JSNN 🤔 (GSNN)
Pavel 🦇 Malyshev
А если IP юзера не статический что будет происходить?
В рамках одной сесси айпи юзера "статический", будет просиходит то что написан в требованиях по безопасности реализации этого функицонала, если написано ресетиь сессию значит будет ресетиься сессия
источник

PM

Pavel 🦇 Malyshev in JSNN 🤔 (GSNN)
D R
В рамках одной сесси айпи юзера "статический", будет просиходит то что написан в требованиях по безопасности реализации этого функицонала, если написано ресетиь сессию значит будет ресетиься сессия
Смотря что считать сессий. Переключение с WiFi на LTE это одна сессия?
источник

DR

D R in JSNN 🤔 (GSNN)
Все верно, - смотря что написано в документации к твоему проекту.
источник

PM

Pavel 🦇 Malyshev in JSNN 🤔 (GSNN)
D R
Все верно, - смотря что написано в документации к твоему проекту.
Просто если при смене IP авторизация не слетает, тогда актуален становится вопрос озвученный выше, а если слетает, тогда появляются проблемы с динамическими IP
источник

DR

D R in JSNN 🤔 (GSNN)
Это вопрос защиты, IP это один из способов, и проверять его можно разными способами, что если айпи изменилося, но мы будем позволять сессии жить если IP поменялся на айпи из тойже , страны,региона итд ? Вариантов масса.
источник