Size: a a a

Node.js — русскоговорящее сообщество

2019 November 13

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Сергей
Кто то украл токен, но он живет только пару минут
то есть пару минут он сможет делать что хочет
источник

GS

Grigorii K. Shartsev in Node.js — русскоговорящее сообщество
Сергей
Кто то украл токен, но он живет только пару минут
А если юзер просто ушёл чай попить?
источник

С

Сергей in Node.js — русскоговорящее сообщество
Grigorii K. Shartsev
А если юзер просто ушёл чай попить?
Я выше описывал, как я понял логику
Там про это написал
источник

С

Сергей in Node.js — русскоговорящее сообщество
Pavel Shakhov (pongo)
то есть пару минут он сможет делать что хочет
А если украл сессионый токен, то сможет пользоваться им вечно
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Сергей
А если украл сессионый токен, то сможет пользоваться им вечно
пока токен не забанят
источник

С

Сергей in Node.js — русскоговорящее сообщество
Pavel Shakhov (pongo)
пока токен не забанят
Во, то есть jwt безопаснее, как минимум потому, что обладает функцией самоуничтожения
источник

С

Сергей in Node.js — русскоговорящее сообщество
Сергей
Во, то есть jwt безопаснее, как минимум потому, что обладает функцией самоуничтожения
Ну это такой вывод из всего вышесказанного. Я не прав?
источник

И

Илья | 😶 in Node.js — русскоговорящее сообщество
Кстати да
А что если чел скопирует значение ID сессии и впишет себе в куки, то как понять что это не тот человек, который нужен ?
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Илья | 😶
Кстати да
А что если чел скопирует значение ID сессии и впишет себе в куки, то как понять что это не тот человек, который нужен ?
а как он скопирует?
источник

И

Илья | 😶 in Node.js — русскоговорящее сообщество
Pavel Shakhov (pongo)
а как он скопирует?
(не рассматривая HttpOnly)
малварь мб, которая вытянет инфу с браузера
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Сергей
Во, то есть jwt безопаснее, как минимум потому, что обладает функцией самоуничтожения
какое-то время ведь у злоумышленника будет. такая себе безопасность
источник

GS

Grigorii K. Shartsev in Node.js — русскоговорящее сообщество
Pavel Shakhov (pongo)
а как он скопирует?
так же, как jwt?
источник

И

Илья | 😶 in Node.js — русскоговорящее сообщество
Давно таких не видел, но сам факт существования оных есть
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Илья | 😶
(не рассматривая HttpOnly)
малварь мб, которая вытянет инфу с браузера
это кто же сессию не в httponly куке ставит
источник

GS

Grigorii K. Shartsev in Node.js — русскоговорящее сообщество
Но мы же считаем, что jwt плох именно потому, что его могут угнать.
Почему угнать jwt проще, чем идентификатор сессии?
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Grigorii K. Shartsev
Но мы же считаем, что jwt плох именно потому, что его могут угнать.
Почему угнать jwt проще, чем идентификатор сессии?
если хранится в серверых куках, а не в локал сторадже, то тяжело угнать.

но если угонят, то у админов не будет никаких средств защиты кроме как дождаться срока действия. ни забанить, ничего.
источник

K

Kurakste in Node.js — русскоговорящее сообщество
Ð
вот это надо явно проверять на undefined, или на пустую строку тройным === смотря какая у тебя задача, никакой магии делать не нужно, а про применение || в непредназначенных для него местах лучше забыть
👍 я сначало нагорродил с || посмотрел, и вернулся к  if. Так 100% понятней, не надо будет потом вспоминать что там я такое имел ввиду))))
источник

Ð

Ð in Node.js — русскоговорящее сообщество
Kurakste
👍 я сначало нагорродил с || посмотрел, и вернулся к  if. Так 100% понятней, не надо будет потом вспоминать что там я такое имел ввиду))))
самая опасная фигня в такой записи в том, что под || иногда попадает куча корректных значений, например  пустая строка может внезапно по решению заказчика стать корректным именем, а будет определяться как не заданное, аналогично null и undefined
источник

GS

Grigorii K. Shartsev in Node.js — русскоговорящее сообщество
Ждём нуллиш оператор
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Grigorii K. Shartsev
Ждём нуллиш оператор
в тс уже завезли
источник