Size: a a a

NestJS — русскоязычное сообщество

2021 January 28

NN

Noname Noname in NestJS — русскоязычное сообщество
После того, как выдал , но до след запроса
источник

NN

Noname Noname in NestJS — русскоязычное сообщество
Как вариант
источник

D

Dmitriy in NestJS — русскоязычное сообщество
Noname Noname
После того, как выдал , но до след запроса
В течение 1-2 минут? Странная ситуация. Но тогда да, надо лазать в БД и проверять. Правда юзеров из базы обычно не удаляют (максимум - скрывают)
источник

NN

Noname Noname in NestJS — русскоязычное сообщество
Dmitriy
В течение 1-2 минут? Странная ситуация. Но тогда да, надо лазать в БД и проверять. Правда юзеров из базы обычно не удаляют (максимум - скрывают)
Я об этом писал, если вдруг реально удаляют из базы
источник

NN

Noname Noname in NestJS — русскоязычное сообщество
В общем - есть кейсы
источник

NN

Noname Noname in NestJS — русскоязычное сообщество
Но редко
источник

D

Dmitriy in NestJS — русскоязычное сообщество
Хотя стоп. А нафига id юзера проверять в БД, если там внешний ключ? И так ругнётся
источник

NN

Noname Noname in NestJS — русскоязычное сообщество
А по поводу секьюрности - в любом случае это раскрытие структуры payload как вектора атаки на авторизация
источник

D

Dmitriy in NestJS — русскоязычное сообщество
Noname Noname
А по поводу секьюрности - в любом случае это раскрытие структуры payload как вектора атаки на авторизация
Так и куку ты так-то посмотреть можешь
источник

NN

Noname Noname in NestJS — русскоязычное сообщество
Ну вот мне и нравится JWE - шлешь юзеру шифротекст, а там пусть попробует расшифрует и ключ подберет
источник

GD

Goncharenko Dmitry in NestJS — русскоязычное сообщество
ого тут дискуссия) Спасибо за комменты всем, будем делать рефреш токен)
источник

GD

Goncharenko Dmitry in NestJS — русскоязычное сообщество
у меня другой вопрос назрел, как правильно организовать сброси пароля. Сейчас у меня так:
1. Пользователь жмёт кнопку сброса пароля
2. На сервере формируется токен и ссылка с этим токеном, которую я отправляю на почту пользователя
3. Пользователь кликает по ссылке - я получаю гет запрос с токеном, проверяю что токен у меня есть и показываю на сайте окно для ввода нового пароля
4. Пользователь отправляет новый пароль и токен, я проверяю токен и если всё ок - сохраняю новый пароль
Есть ли тут уязвимости?
источник

GD

Goncharenko Dmitry in NestJS — русскоязычное сообщество
Dmitriy
Если пользователя захочешь забанить, как ты это сделаешь? Токен же валиден будет 100 лет
Можно вести блеклист и проверять его на каждом запросе, у меня в токене зашит id пользователя. Если сделает запрос, то просто не выполнится этот запрос
источник

DD

Dmitry Drozdov in NestJS — русскоязычное сообщество
Goncharenko Dmitry
у меня другой вопрос назрел, как правильно организовать сброси пароля. Сейчас у меня так:
1. Пользователь жмёт кнопку сброса пароля
2. На сервере формируется токен и ссылка с этим токеном, которую я отправляю на почту пользователя
3. Пользователь кликает по ссылке - я получаю гет запрос с токеном, проверяю что токен у меня есть и показываю на сайте окно для ввода нового пароля
4. Пользователь отправляет новый пароль и токен, я проверяю токен и если всё ок - сохраняю новый пароль
Есть ли тут уязвимости?
Если в jwt хранится id из таблицы сбросов пароля и jwt имеет время протухания и не смущает что гет запрос будет длинным то наверно жить можно
источник

В

В килобайте 1024 бай... in NestJS — русскоязычное сообщество
Всем привет, подскажите может кто знает, были ли попытки раньше локалезировать доку неста?
источник

J

Joseph in NestJS — русскоязычное сообщество
В килобайте 1024 байта
Всем привет, подскажите может кто знает, были ли попытки раньше локалезировать доку неста?
Там же все в картиночках и примерах кода
источник

J

Joseph in NestJS — русскоязычное сообщество
))
источник

И

Илья | 😶 ☮️... in NestJS — русскоязычное сообщество
В килобайте 1024 байта
Всем привет, подскажите может кто знает, были ли попытки раньше локалезировать доку неста?
Это не нужно от слова совсем
источник

J

Joseph in NestJS — русскоязычное сообщество
Илья | 😶 ☮️
Это не нужно от слова совсем
Нет ну мб кому то все таки и нужно , но семплом по которым можно понять суть предостаточно
источник

kk

koeshiro kagami in NestJS — русскоязычное сообщество
Даже с не очень хорошим пониманием английского прочитав 2-3 раза всё равно поймёшь.
источник