Size: a a a

NestJS — русскоязычное сообщество

2021 January 27

D

Dmitriy in NestJS — русскоязычное сообщество
Drop
дак конфиг то писать все равно надо)
Я ж тебе его прислал практически целиком
источник

D

Dmitriy in NestJS — русскоязычное сообщество
Drop
я уставил композер с этим мантикором, запустил, но зарезлаася на конфиге и коннекту к нему, даже курл не проходит
Порты наружу просунул?
источник

D

Drop in NestJS — русскоязычное сообщество
Dmitriy
Порты наружу просунул?
да
источник

D

Dmitriy in NestJS — русскоязычное сообщество
Drop
да
Покажи конфиг
источник

D

Drop in NestJS — русскоязычное сообщество
Dmitriy
Я ж тебе его прислал практически целиком
да, ток оказалось что нужно rt)
источник

NN

Noname Noname in NestJS — русскоязычное сообщество
Goncharenko Dmitry
пока тупо выставил 100 лет в секундах, потому что в доках не нашёл такой возможности просто выставить undead
Раз в сто лет капитан летучего голландца сходит на берег, чтобы обновить сессию
источник

DD

Dmitry Drozdov in NestJS — русскоязычное сообщество
Goncharenko Dmitry
JwtModule.register({
     secret: jwtConstants.secret,
     signOptions: { expiresIn: '60s' },
   }),
так вообще не указывай expiresIn и кроме даты выдачи ничего в токене не будет. но вообще это не выход))
источник

D

Dmitriy in NestJS — русскоязычное сообщество
JWT без ротации токенов вообще не нужно. Потому что нужно либо в БД при каждом запросе лазать, либо токен делать бесконечным. И то, и другое сводит смысл использования JWT на нет
источник
2021 January 28

NN

Noname Noname in NestJS — русскоязычное сообщество
Dmitriy
JWT без ротации токенов вообще не нужно. Потому что нужно либо в БД при каждом запросе лазать, либо токен делать бесконечным. И то, и другое сводит смысл использования JWT на нет
если апи с использование модели пользователя - так или иначе лазить в базу🤷
источник

꧁岡

꧁倫太郎 岡部꧂... in NestJS — русскоязычное сообщество
И снова жвт оказался не нужным
источник

D

Dmitriy in NestJS — русскоязычное сообщество
Noname Noname
если апи с использование модели пользователя - так или иначе лазить в базу🤷
Разве? Зачем?
источник

D

Dmitriy in NestJS — русскоязычное сообщество
Что мешает хранить user_id в payload токена?
источник

NN

Noname Noname in NestJS — русскоязычное сообщество
Имхо, идея с джвт - годная, но не до конца додуманная.

как тезис с реализацией под бизнес-логику конкретного проекта - норм

Основная претензия к открытому тексту.
источник

D

Dmitriy in NestJS — русскоязычное сообщество
Noname Noname
Имхо, идея с джвт - годная, но не до конца додуманная.

как тезис с реализацией под бизнес-логику конкретного проекта - норм

Основная претензия к открытому тексту.
Какая претензия? Если ты про то, что payload можно посмотреть, то это ерунда ж, потому что никто там ничего секьюрного не хранит, да и не нужно это
источник

NN

Noname Noname in NestJS — русскоязычное сообщество
Dmitriy
Что мешает хранить user_id в payload токена?
Согласен - я не корретно сформулировал.
Если апи предполагает ту же проверку налияия и тд.
Вплоть до проверки наличия в базе того же id, если вдруг реально удаление
источник

NN

Noname Noname in NestJS — русскоязычное сообщество
Dmitriy
Какая претензия? Если ты про то, что payload можно посмотреть, то это ерунда ж, потому что никто там ничего секьюрного не хранит, да и не нужно это
угу, но есть имплементация JWE
источник

D

Dmitriy in NestJS — русскоязычное сообщество
Noname Noname
Согласен - я не корретно сформулировал.
Если апи предполагает ту же проверку налияия и тд.
Вплоть до проверки наличия в базе того же id, если вдруг реально удаление
Так id, очевидно, есть, иначе как он в токен мог попасть? А подменить его невозможно, иначе токен будет невалидным
источник

NN

Noname Noname in NestJS — русскоязычное сообщество
Но тогда токен слишком жирненьким становится)))
источник

NN

Noname Noname in NestJS — русскоязычное сообщество
Dmitriy
Так id, очевидно, есть, иначе как он в токен мог попасть? А подменить его невозможно, иначе токен будет невалидным
Токен выдал - а пользователя после этого уже нет
источник

D

Dmitriy in NestJS — русскоязычное сообщество
Noname Noname
Токен выдал - а пользователя после этого уже нет
Как ты можешь выдать токен юзеру, котого нет? При том, что access-токен обычно живёт пару минут
источник