Size: a a a

Node.js — русскоговорящее сообщество

2019 November 13

С

Сергей in Node.js — русскоговорящее сообщество
Without Hands
если рефреш токен не валиден, значит им кто-то воспользовался, значит надо розглонить везде
В таком случае нужно всегда где то хранить рефреши, что бы проверять его валидность
источник

Ð

Ð in Node.js — русскоговорящее сообщество
нафига он тогда вообще, получил первый рефреш и сразу можно выкинуть
источник

W

Without Hands in Node.js — русскоговорящее сообщество
Eugene Butusov
но ведь это мог быть я, сначала с компа, а потом с телефона (там разные пары токенов очевидно лежали)
Очевидно, но с компа и с телефона выдаются уникальные рефреш токены и они же два заносятся в бд
источник

С

Сергей in Node.js — русскоговорящее сообщество
Without Hands
Очевидно, но с компа и с телефона выдаются уникальные рефреш токены и они же два заносятся в бд
В таком случае нужно всегда где то хранить рефреши, что бы проверять его валидность
источник

W

Without Hands in Node.js — русскоговорящее сообщество
Сергей
В таком случае нужно всегда где то хранить рефреши, что бы проверять его валидность
Так они и храняться
источник

EB

Eugene Butusov in Node.js — русскоговорящее сообщество
Without Hands
Очевидно, но с компа и с телефона выдаются уникальные рефреш токены и они же два заносятся в бд
ну вот сперва я рефрешнул с компа, а потом с телефона. Получается с телефона я хакер?
источник

С

Сергей in Node.js — русскоговорящее сообщество
Without Hands
Так они и храняться
Они обновляются
источник

Ð

Ð in Node.js — русскоговорящее сообщество
мне кажется что это какая-то суррогатная замена двухсторонней ssl
источник

W

Without Hands in Node.js — русскоговорящее сообщество
Eugene Butusov
ну вот сперва я рефрешнул с компа, а потом с телефона. Получается с телефона я хакер?
камон, ты рефрешаешь разные токени
источник

EB

Eugene Butusov in Node.js — русскоговорящее сообщество
Without Hands
камон, ты рефрешаешь разные токени
а если я упер пару токенов до рефреша?
источник

EB

Eugene Butusov in Node.js — русскоговорящее сообщество
то есть они валидны, но я хакер
источник

EB

Eugene Butusov in Node.js — русскоговорящее сообщество
как понять что они скомпрометированы? и инвалидировать их
источник

Ð

Ð in Node.js — русскоговорящее сообщество
как происходит авторизация первый раз?
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Ð
как происходит авторизация первый раз?
по логину и паролю
источник

Ð

Ð in Node.js — русскоговорящее сообщество
что мешает упереть их?
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Ð
что мешает упереть их?
как?
источник

EB

Eugene Butusov in Node.js — русскоговорящее сообщество
кейлоггер, банально подсмотреть
источник

EB

Eugene Butusov in Node.js — русскоговорящее сообщество
анальный криптоанализ в конце концов
источник

W

Without Hands in Node.js — русскоговорящее сообщество
Ну, 15 минут пройдёт тебе нужно будет рефрешнуть, что получить новые, и паралельно юзер захочет получить новую пару, но тут ему приходит ответ с сервера что ео рефреш токен не валиден и ему прийдёться залогиниться что бы получить новую пару. Если у тебя несколько девайсов можно давать айди логина так сказать, и если хакер упёр токены с компа, то просто удалять все рефреш токены этого юзера, который заходит аторизовался первый раз с компа(к примеру айди 1) и выпустить новый рефреш токен, который будет только у этого юзера
источник

Ð

Ð in Node.js — русскоговорящее сообщество
я кажется пропустил тип атаки на токены
источник