Size: a a a

Node.js — русскоговорящее сообщество

2019 October 25

IE

Ivan Efimov in Node.js — русскоговорящее сообщество
Aga Mahmudov
Ибо тырить sid другого юзера нет смысла, ибо каждая сессия привязана к userAgent
интересное решение
источник

AM

Aga Mahmudov in Node.js — русскоговорящее сообщество
Банальное скорее
источник

V

Victor in Node.js — русскоговорящее сообщество
Aga Mahmudov
Ибо тырить sid другого юзера нет смысла, ибо каждая сессия привязана к userAgent
а если браузер обновился? или это короткие сессии?
источник

IE

Ivan Efimov in Node.js — русскоговорящее сообщество
банальное это когда копируешь session_id и подставляешь в другом браузере и ты авторизован, а так безопаснее будет
источник

AM

Aga Mahmudov in Node.js — русскоговорящее сообщество
Victor
а если браузер обновился? или это короткие сессии?
Сессии бесконечные, браузер обновился и юзер агент не соответсвует - будь добр, иди регайся
источник

V

Victor in Node.js — русскоговорящее сообщество
Aga Mahmudov
Сессии бесконечные, браузер обновился и юзер агент не соответсвует - будь добр, иди регайся
оч юзерфрендли)
источник

AM

Aga Mahmudov in Node.js — русскоговорящее сообщество
в реальных условиях это не юз кейс
источник

go

government of usa in Node.js — русскоговорящее сообщество
Aga Mahmudov
И правильно сделают, у меня самопис сессии SID юзеру в боди шлют и всеравно это в разы безопаснее JWT
верифицирую токен -> делаю запрос к дб с айди юзера -> сравниваю токен в дб и присланный токен -> профит (у меня юзер должен быть авторизирован только с одного устройство)
источник

go

government of usa in Node.js — русскоговорящее сообщество
а и юзерагент чекаю
источник

AM

Aga Mahmudov in Node.js — русскоговорящее сообщество
и всё же, jwt не безопасное говно
источник

go

government of usa in Node.js — русскоговорящее сообщество
можно пример атаки?
источник

AM

Aga Mahmudov in Node.js — русскоговорящее сообщество
как ты забанишь юзера, который ведёт себя плохо?
источник

go

government of usa in Node.js — русскоговорящее сообщество
поставлю ему флаг banned в дб
источник

倫岡

倫太郎 岡部 in Node.js — русскоговорящее сообщество
а в чем отличие от сессии?
источник

AM

Aga Mahmudov in Node.js — русскоговорящее сообщество
при каждом запросе чекать в бд banned flag?)
источник

AM

Aga Mahmudov in Node.js — русскоговорящее сообщество
Поздравляю, ты переизобрёл сессии, но с мозгоёбством в виде длинных и коротких токенов
источник

go

government of usa in Node.js — русскоговорящее сообщество
Aga Mahmudov
Поздравляю, ты переизобрёл сессии, но с мозгоёбством в виде длинных и коротких токенов
мне нужен jwt для нативных мобильных приложений
источник

AM

Aga Mahmudov in Node.js — русскоговорящее сообщество
у меня нативное мобильное приложение
источник

AM

Aga Mahmudov in Node.js — русскоговорящее сообщество
и из-за этого я сделал самопис сессии)
источник

go

government of usa in Node.js — русскоговорящее сообщество
мне нравятся извращения
источник