Size: a a a

Node.js — русскоговорящее сообщество

2019 November 13

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Without Hands
А другие он не получит, т.к. они по другому запросу и на другое устройство прилетели
я вот что не могу понять. с какой стати украденный рефреш токен перестанет быть валидным?
источник

W

Without Hands in Node.js — русскоговорящее сообщество
Pavel Shakhov (pongo)
я вот что не могу понять. с какой стати украденный рефреш токен перестанет быть валидным?
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
нет, так пиши. текстом
источник

EB

Eugene Butusov in Node.js — русскоговорящее сообщество
Pavel Shakhov (pongo)
допустим пользователь открыл сайт на чужом компе. как ему из дома закрыть ту сессию при использовании jwt?

рефреш токен-то остается на чужом компе
да что уж, погроммисты и с сессиями не особо заморачиваются делать session revoke flow.
источник

W

Without Hands in Node.js — русскоговорящее сообщество
Смотри, у тебя допустим угнали рефреш токен, хакер идёт на urk который выдаёт новую пару токенов
источник

W

Without Hands in Node.js — русскоговорящее сообщество
И кажется, буд-то он может делать это безконечно
источник

С

Сергей in Node.js — русскоговорящее сообщество
Without Hands
И кажется, буд-то он может делать это безконечно
Ну да
источник

W

Without Hands in Node.js — русскоговорящее сообщество
Но, когда чесный юзер отправит свой рефреш токен, который почему-то стал не валиден(из-за того что хакер его использовал) ему прийдёться залогиниться, т.к. его по-сути выкинет, и он получит новую пару токенов
источник

W

Without Hands in Node.js — русскоговорящее сообщество
И тогда рефреш токен хакера станет не валидным
источник

С

Сергей in Node.js — русскоговорящее сообщество
Without Hands
Но, когда чесный юзер отправит свой рефреш токен, который почему-то стал не валиден(из-за того что хакер его использовал) ему прийдёться залогиниться, т.к. его по-сути выкинет, и он получит новую пару токенов
А если я хочу что бы пользователи могли сидеть сразуже с нескольких устройств?
источник

С

Сергей in Node.js — русскоговорящее сообщество
Without Hands
Но, когда чесный юзер отправит свой рефреш токен, который почему-то стал не валиден(из-за того что хакер его использовал) ему прийдёться залогиниться, т.к. его по-сути выкинет, и он получит новую пару токенов
По такой логике можно сидеть только с одного
источник

С

Сергей in Node.js — русскоговорящее сообщество
Сергей
По такой логике можно сидеть только с одного
Или я что то путаю
источник

W

Without Hands in Node.js — русскоговорящее сообщество
Сергей
По такой логике можно сидеть только с одного
Нет, это так не работает
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
залогинился дома — выкинуло с рабочего компа.
залогинился на работе — выкинуло с домашнего.
источник

W

Without Hands in Node.js — русскоговорящее сообщество
Pavel Shakhov (pongo)
залогинился дома — выкинуло с рабочего компа.
залогинился на работе — выкинуло с домашнего.
Всмысле
источник

С

Сергей in Node.js — русскоговорящее сообщество
Without Hands
Нет, это так не работает
А как? Я только что видос пересмотрел
источник

W

Without Hands in Node.js — русскоговорящее сообщество
ты логинишся с компа тебе выдало уникальный аксес и рефреш токен
источник

W

Without Hands in Node.js — русскоговорящее сообщество
Рефреш токен у тебя хранится на компе
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
значит и рефреш токен злоумышленника продолжает работать
источник

W

Without Hands in Node.js — русскоговорящее сообщество
Ты залогинился с телефона и тебе пришли так же уникальные аксес и рефреш токены
источник