Size: a a a

Node.js — русскоговорящее сообщество

2019 November 13

W

Without Hands in Node.js — русскоговорящее сообщество
Eugene Butusov
а ну-ка гуру, расскажи детям как работает
Не считаю себя гуру, и уже пару раз рассказал
источник

W

Without Hands in Node.js — русскоговорящее сообщество
И даже видео кинул
источник

С

Сергей in Node.js — русскоговорящее сообщество
Pavel Shakhov (pongo)
злоумышленник украл рефреш токен
Кстати да, если злоумышленник восстановит через рефреш, то получит новый рефреш и токен
В таком случае, когда пользователь заново залогинится, он просто получит нвую пару, а пара злоумышленника никуда не денется
источник

EB

Eugene Butusov in Node.js — русскоговорящее сообщество
мне лень читать и видео смотреть, я тут рефреш токены твои ворую
источник

С

Сергей in Node.js — русскоговорящее сообщество
Eugene Butusov
мне лень читать и видео смотреть, я тут рефреш токены твои ворую
ахахаха
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Without Hands
Поскольку его не в той же самой БД
при каждой авторизации оттуда удаляются все рефреш токены пользователя?

если нет, то значит там остался украденный токен.
если да, то значит пользователям придется постоянно авторизовываться
источник

W

Without Hands in Node.js — русскоговорящее сообщество
Сергей
Кстати да, если злоумышленник восстановит через рефреш, то получит новый рефреш и токен
В таком случае, когда пользователь заново залогинится, он просто получит нвую пару, а пара злоумышленника никуда не денется
В таком случае, можно просто удалять все токены которые связаны с пользователем
источник

W

Without Hands in Node.js — русскоговорящее сообщество
И выдавать абсолютно новый
источник

EB

Eugene Butusov in Node.js — русскоговорящее сообщество
а откуда ты поймешь, что это хацкер, а не сам юзер?
источник

EB

Eugene Butusov in Node.js — русскоговорящее сообщество
ну то есть каков критерий скомпрометированного токена
источник

С

Сергей in Node.js — русскоговорящее сообщество
Without Hands
В таком случае, можно просто удалять все токены которые связаны с пользователем
И мы приходми к тому что со всех устройств проподает авторизация
источник

И

Илья | 😶 in Node.js — русскоговорящее сообщество
Eugene Butusov
ну то есть каков критерий скомпрометированного токена
фингерпринт, айпи и всё такое
источник

W

Without Hands in Node.js — русскоговорящее сообщество
Eugene Butusov
а откуда ты поймешь, что это хацкер, а не сам юзер?
если рефреш токен не валиден, значит им кто-то воспользовался, значит надо розглонить везде
источник

EB

Eugene Butusov in Node.js — русскоговорящее сообщество
Илья | 😶
фингерпринт, айпи и всё такое
зашол с впн, замокал браузерные данные, фингерпринт и айпишник сменились, но это снова я
источник

EB

Eugene Butusov in Node.js — русскоговорящее сообщество
Without Hands
если рефреш токен не валиден, значит им кто-то воспользовался, значит надо розглонить везде
но ведь это мог быть я, сначала с компа, а потом с телефона (там разные пары токенов очевидно лежали)
источник

Ð

Ð in Node.js — русскоговорящее сообщество
а куда девается акцес токен?
источник

EB

Eugene Butusov in Node.js — русскоговорящее сообщество
спиздили вместе с рефрешем
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Ð
а куда девается акцес токен?
у него малый срок жизни (15-30 минут)
источник

💢

💢 DeiTeR 💢 in Node.js — русскоговорящее сообщество
Eugene Butusov
но ведь это мог быть я, сначала с компа, а потом с телефона (там разные пары токенов очевидно лежали)
WebSocket Test
CONNECTED

SENT: ne

RESPONSE: {"type":"irc","message":":site.com NOTICE Auth :*** Looking up your hostname...\r\n:site.com NOTICE 498AC68ZI :*** Skipping host resolution (disabled by server administrator)\r\n"}

DISCONNECTED

Пацаны, не пойму как подрубиться к вебсокету, пишет такую шляпу, подскажите плиз
источник

EB

Eugene Butusov in Node.js — русскоговорящее сообщество
💢 DeiTeR 💢
WebSocket Test
CONNECTED

SENT: ne

RESPONSE: {"type":"irc","message":":site.com NOTICE Auth :*** Looking up your hostname...\r\n:site.com NOTICE 498AC68ZI :*** Skipping host resolution (disabled by server administrator)\r\n"}

DISCONNECTED

Пацаны, не пойму как подрубиться к вебсокету, пишет такую шляпу, подскажите плиз
а я тут при чем?
источник