Size: a a a

Node.js — русскоговорящее сообщество

2019 November 13

ТК

Таймураз Кайтмазов in Node.js — русскоговорящее сообщество
Ð
и вот в случае распределенной системы без единого сешн стора, хранение зашифрованных данных в рефреш токене может быть полезной штукой.
Так и есть
Делают либо ключ, который могут расшифровать все сервисы, куда может постучать пользователь
Но чаще делают сервис авторизации, который стоит за балансером, который сначала проверяет права, а потом перенаправляет запрос на нужный сервер
источник

ТК

Таймураз Кайтмазов in Node.js — русскоговорящее сообщество
У HH второй вариант, насколько я знаю
источник

С

Сергей in Node.js — русскоговорящее сообщество
Так, в общем, как я понял
(Без использования отслеживания сессии)
В случае сессии, если сперли токен, пользователь должен обнаружить это и изменить пароль, тем самым сбросить все сессии
В случае jwt, если рефреш токен пользователя не валидный, то есть хацкер спер и обновил его. Пользователь заходит на сайт, сервер видит, что рефреш токена нет, удаляет все токены этого пользователя и выбрасывает его на страницу авторизации. Хацкер теряет доступ
Похоже, что Jwt безопаснее
источник

Ð

Ð in Node.js — русскоговорящее сообщество
Таймураз Кайтмазов
Так и есть
Делают либо ключ, который могут расшифровать все сервисы, куда может постучать пользователь
Но чаще делают сервис авторизации, который стоит за балансером, который сначала проверяет права, а потом перенаправляет запрос на нужный сервер
ну вот значит я правильно понял для чего эта технология, и критика ее в сравнении с классическими ключами сессий - бессмысленна
источник

ТК

Таймураз Кайтмазов in Node.js — русскоговорящее сообщество
Ð
ну вот значит я правильно понял для чего эта технология, и критика ее в сравнении с классическими ключами сессий - бессмысленна
Способов что-то сделать- миллионы
И далеко не большинство из них неправильное
источник

Ð

Ð in Node.js — русскоговорящее сообщество
кстати спасибо, в копилку себе такой паттерн положу
источник

ТК

Таймураз Кайтмазов in Node.js — русскоговорящее сообщество
Ð
кстати спасибо, в копилку себе такой паттерн положу
Ты лучше матчасть почитай, а не хача из чата слушай
источник

ТК

Таймураз Кайтмазов in Node.js — русскоговорящее сообщество
источник

A

Alex CherryTea in Node.js — русскоговорящее сообщество
Фигасе самокритично
источник

Ð

Ð in Node.js — русскоговорящее сообщество
почитаю, почитаю
источник

ТК

Таймураз Кайтмазов in Node.js — русскоговорящее сообщество
Alex CherryTea
Фигасе самокритично
Славянином и не пахну лол
источник

ТК

Таймураз Кайтмазов in Node.js — русскоговорящее сообщество
Хотел дошутить, но прозвучит неправильно
источник

ТК

Таймураз Кайтмазов in Node.js — русскоговорящее сообщество
Если вкратце- будьте самокритичными, все люди хороши, мир доброта токены сессий
источник

С

Сергей in Node.js — русскоговорящее сообщество
Таймураз Кайтмазов
Если вкратце- будьте самокритичными, все люди хороши, мир доброта токены сессий
Ахахахахаха
источник

Ð

Ð in Node.js — русскоговорящее сообщество
Таймураз Кайтмазов
Если вкратце- будьте самокритичными, все люди хороши, мир доброта токены сессий
дадада, так держать, вот тебе 🌈🦄
источник

A

Alex CherryTea in Node.js — русскоговорящее сообщество
Вообще очень не хватает годной литературы по авторизации и аутентификации, вот чтоб по полкам разложили, токены, сессии, oauth, oauth2
источник

С

Сергей in Node.js — русскоговорящее сообщество
Alex CherryTea
Вообще очень не хватает годной литературы по авторизации и аутентификации, вот чтоб по полкам разложили, токены, сессии, oauth, oauth2
О дааа
источник

С

Сергей in Node.js — русскоговорящее сообщество
Сергей
Так, в общем, как я понял
(Без использования отслеживания сессии)
В случае сессии, если сперли токен, пользователь должен обнаружить это и изменить пароль, тем самым сбросить все сессии
В случае jwt, если рефреш токен пользователя не валидный, то есть хацкер спер и обновил его. Пользователь заходит на сайт, сервер видит, что рефреш токена нет, удаляет все токены этого пользователя и выбрасывает его на страницу авторизации. Хацкер теряет доступ
Похоже, что Jwt безопаснее
Кстати, что все таки думаете?
источник

Ð

Ð in Node.js — русскоговорящее сообщество
Alex CherryTea
Вообще очень не хватает годной литературы по авторизации и аутентификации, вот чтоб по полкам разложили, токены, сессии, oauth, oauth2
ну вообще хватает конечно, толко иногда там черт ногу сломит, такого напридумают
источник

ТК

Таймураз Кайтмазов in Node.js — русскоговорящее сообщество
Alex CherryTea
Вообще очень не хватает годной литературы по авторизации и аутентификации, вот чтоб по полкам разложили, токены, сессии, oauth, oauth2
Я хочу упороться и написать нормальный аналог тому, что делает паспорт, но чтобы код и воркфлоу были читаемыми
источник