Size: a a a

Node.js — русскоговорящее сообщество

2019 November 17

SN

Savenets Nikolay in Node.js — русскоговорящее сообщество
Pavel Shakhov (pongo)
И получаем сессии, лол
этогромко сказано
источник

SS

Sergey Slipchenko in Node.js — русскоговорящее сообщество
Arkadiy Alexeev
Сессии и токены к ним, хранящиеся не в куках
а какая особо разница то?)
источник

AA

Arkadiy Alexeev in Node.js — русскоговорящее сообщество
Sergey Slipchenko
а какая особо разница то?)
Ну, нет токена с открытой инфой о юзере, можно банить
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Savenets Nikolay
этогромко сказано
Суть jwt в stateless. Если в базу лезть, то ты теряешь все плюсы jwt, но получаешь нагрузку по трафику, по процессору, по сложности кода.
источник

G

Greg Smit in Node.js — русскоговорящее сообщество
Sergey Slipchenko
а какие альтернативы предлагаете?
я при получении JWT делаю запись в базу токен ип адрес юзера из заголовка и бан фальзе, когда юзер логоут нажимает, тогда бан ставится Y , но во всех методах проверка на бан делается окромя самой сверки токена модулем
источник

SS

Sergey Slipchenko in Node.js — русскоговорящее сообщество
Arkadiy Alexeev
Ну, нет токена с открытой инфой о юзере, можно банить
а кто обязывает дофига открытой инфы туда класть вообще?
источник

SS

Sergey Slipchenko in Node.js — русскоговорящее сообщество
Greg Smit
я при получении JWT делаю запись в базу токен ип адрес юзера из заголовка и бан фальзе, когда юзер логоут нажимает, тогда бан ставится Y , но во всех методах проверка на бан делается окромя самой сверки токена модулем
а зачем адрес в базу? Если не совпадает то разлогинивать типа или что?
источник

G

Greg Smit in Node.js — русскоговорящее сообщество
ну по ип защита, у многих сайтов я смотрю есть , вот тоже сделал
источник

G

Greg Smit in Node.js — русскоговорящее сообщество
сменил ип разлогинило
источник

G

Greg Smit in Node.js — русскоговорящее сообщество
ну и статистика посещений в личный кабинет
источник

SS

Sergey Slipchenko in Node.js — русскоговорящее сообщество
Greg Smit
сменил ип разлогинило
стрёмная шняга как по мне. Вот юзер вышел из квартиры, адрес сменился, всё хана, его разлогинило. Я бы обматерился из-за подобной хрени и не стал больше пользоваться, например))
источник

SS

Sergey Slipchenko in Node.js — русскоговорящее сообщество
Sergey Slipchenko
стрёмная шняга как по мне. Вот юзер вышел из квартиры, адрес сменился, всё хана, его разлогинило. Я бы обматерился из-за подобной хрени и не стал больше пользоваться, например))
в смысле от Wi-Fi отрубился
источник

G

Greg Smit in Node.js — русскоговорящее сообщество
ну в процессе пока юзер еще не вышел и токен не истек если его стырили , то могут воспользоваться
источник

G

Greg Smit in Node.js — русскоговорящее сообщество
Sergey Slipchenko
в смысле от Wi-Fi отрубился
вифи та причем, ип дается в заголовках внешний
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Greg Smit
сменил ип разлогинило
Неудобно при динамических айпи
источник

SS

Sergey Slipchenko in Node.js — русскоговорящее сообщество
Greg Smit
вифи та причем, ип дается в заголовках внешний
о чьём IP речь то? Кем IP даётся?
источник

G

Greg Smit in Node.js — русскоговорящее сообщество
Pavel Shakhov (pongo)
Неудобно при динамических айпи
ну зависит от требований безопасности, так та можно и без токенов тупо сверять ид который хранить в локалстореж ))
источник

G

Greg Smit in Node.js — русскоговорящее сообщество
я читал в репе jwt они сказали бан токена не ожидается еще долго
источник

SS

Sergey Slipchenko in Node.js — русскоговорящее сообщество
Greg Smit
ну зависит от требований безопасности, так та можно и без токенов тупо сверять ид который хранить в локалстореж ))
разумнее скорее по резкой смене геолокации разлогинивать тогда уж. Ещё раз, пример:
1) Сидел дома подключённый к Wi-Fi, залогинился. Адрес один.
2) Вышел из дома, подключился к мобильной сети. Адрес уже другой.
И норм при таких условиях разлогинивать?))
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Greg Smit
я читал в репе jwt они сказали бан токена не ожидается еще долго
Да никогда не сделают.
источник