Size: a a a

Node.js — русскоговорящее сообщество

2019 November 13

С

Сергей in Node.js — русскоговорящее сообщество
Сергей
Тогда вопрос по сесси. Кто то говорил, что можно обнаружить утечку хеша. Как это происходит? То есть у меня сперли хеш. Как мне понять что это произошло, и как его сбросить
Точнее, понятно если что то активное происходит, а если просто шпионят
источник

С

Сергей in Node.js — русскоговорящее сообщество
Сергей
Тогда вопрос по сесси. Кто то говорил, что можно обнаружить утечку хеша. Как это происходит? То есть у меня сперли хеш. Как мне понять что это произошло, и как его сбросить
Сделать так что бы при смене пароля ватоматом рвались все сессии?
источник

Б

Богдан in Node.js — русскоговорящее сообщество
Сергей
Точнее, понятно если что то активное происходит, а если просто шпионят
уже давно все придумали, тот же контакт и фейсбук
источник

С

Сергей in Node.js — русскоговорящее сообщество
Богдан
уже давно все придумали, тот же контакт и фейсбук
?
источник

Б

Богдан in Node.js — русскоговорящее сообщество
там есть страничка с активными сессиями, где видно какой девайс и айпи
источник

Б

Богдан in Node.js — русскоговорящее сообщество
тоесть сам пользователь должен смотреть за сесией
источник

Б

Богдан in Node.js — русскоговорящее сообщество
можно вообще сделать как в инетбанкингах, если новый девайс и новый айпи, тогда нужно или залогинится или на почте подтвердить
источник

Б

Богдан in Node.js — русскоговорящее сообщество
но если, это не инет банкинг где операции без 3д-секюр тогда можно и заморочиться, а так ... наверное безопаснее сделать для операций важных двухфакторку
источник

С

Сергей in Node.js — русскоговорящее сообщество
Богдан
там есть страничка с активными сессиями, где видно какой девайс и айпи
не ну понятно что так можно. Просто вопрос с реализацией
Мне было бы проще внедрить jwt и не делать такую страничку
Меня интересует другой момент
В случае jwt утечка станет явной сразу же. Ведь пользователя выкинет если злоумышленник попробует рефрешнуть токен. Если не рефрешнет, то просто через несколько минут потеряет доступ. А при авторизации украденная пара будет не валидна.
В случае сесси, пользователь узнает об утечке только если есть такая страничка. Или если увидет как что то происходит
источник

Б

Богдан in Node.js — русскоговорящее сообщество
Сергей
не ну понятно что так можно. Просто вопрос с реализацией
Мне было бы проще внедрить jwt и не делать такую страничку
Меня интересует другой момент
В случае jwt утечка станет явной сразу же. Ведь пользователя выкинет если злоумышленник попробует рефрешнуть токен. Если не рефрешнет, то просто через несколько минут потеряет доступ. А при авторизации украденная пара будет не валидна.
В случае сесси, пользователь узнает об утечке только если есть такая страничка. Или если увидет как что то происходит
ну если аксес токен живет более пары минут?
источник

Б

Богдан in Node.js — русскоговорящее сообщество
а если пользователь к примеру сейчас на ресурсе не сидит, злоумышленник будет себе рефрешить
источник

С

Сергей in Node.js — русскоговорящее сообщество
Богдан
ну если аксес токен живет более пары минут?
Вот меня и интересует
Что безопаснее. Либо фиксированное самоуничтожение к примеру через 15 минут или расчитывать на то что в случае сессии пользователь узнает об утечке раньше
источник

W

Without Hands in Node.js — русскоговорящее сообщество
Здравствуйте
источник

С

Сергей in Node.js — русскоговорящее сообщество
Богдан
а если пользователь к примеру сейчас на ресурсе не сидит, злоумышленник будет себе рефрешить
Агаааа, вот этого я не учел
источник

Б

Богдан in Node.js — русскоговорящее сообщество
я бы сделал рассылку пользователю, если зайшли с нового девайса
источник

W

Without Hands in Node.js — русскоговорящее сообщество
Есть кто с опытом реализации JWT авторизации?
источник

Б

Богдан in Node.js — русскоговорящее сообщество
почта или смс
источник

BY

Bohdan Yurchuk in Node.js — русскоговорящее сообщество
Without Hands
Есть кто с опытом реализации JWT авторизации?
+
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Сергей
не ну понятно что так можно. Просто вопрос с реализацией
Мне было бы проще внедрить jwt и не делать такую страничку
Меня интересует другой момент
В случае jwt утечка станет явной сразу же. Ведь пользователя выкинет если злоумышленник попробует рефрешнуть токен. Если не рефрешнет, то просто через несколько минут потеряет доступ. А при авторизации украденная пара будет не валидна.
В случае сесси, пользователь узнает об утечке только если есть такая страничка. Или если увидет как что то происходит
с jwt нельзя будет открыть один и тот же сайт в друг браузерах?
источник

С

Сергей in Node.js — русскоговорящее сообщество
Without Hands
Есть кто с опытом реализации JWT авторизации?
Ахаха, как раз об этом говорим
источник