Size: a a a

Node.js — русскоговорящее сообщество

2019 November 17

SS

Sergey Slipchenko in Node.js — русскоговорящее сообщество
открыл пару ссылок. Честно говоря, чтоб так лохануться это нужно постараться. Точнее вообще мозг не включать))) Переданные из вне свойства пихать без разбора в пропсы? Да, это точно реакт виноват
источник

SS

Sergey Slipchenko in Node.js — русскоговорящее сообщество
Pavel Shakhov (pongo)
ну вот ты говоришь, что "это не обязательно". то есть все-таки понимаешь о чем я говорю
не обязательно делать разлогинивание/продление. Вопрос как это сделать? С двумя токенами. Перед этим выше речь шла про другую сессию, как я понял по крайней мере
источник

AA

Arkadiy Alexeev in Node.js — русскоговорящее сообщество
Sergey Slipchenko
открыл пару ссылок. Честно говоря, чтоб так лохануться это нужно постараться. Точнее вообще мозг не включать))) Переданные из вне свойства пихать без разбора в пропсы? Да, это точно реакт виноват
В реакте ты постоянно добавляешь всякие либы. Создатель либы всегда может пропустить какой-нибудь моментик
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Sergey Slipchenko
не обязательно делать разлогинивание/продление. Вопрос как это сделать? С двумя токенами. Перед этим выше речь шла про другую сессию, как я понял по крайней мере
то есть если мы хотим сессию продлевать, то нужны два токена. и в чем тогда преимущество перед обычной традиционной сессией на куках?
источник

SS

Sergey Slipchenko in Node.js — русскоговорящее сообщество
Arkadiy Alexeev
В реакте ты постоянно добавляешь всякие либы. Создатель либы всегда может пропустить какой-нибудь моментик
ну как бы надо посмотреть на либу хотя бы мельком перед тем как добавить))) И опять же, при чём тут реакт? Я то имел ввиду что если руки из правильного места у разработчика приложения и разработчиков либ, то реакт проблему XSS вполне решает на автомате
источник

AA

Arkadiy Alexeev in Node.js — русскоговорящее сообщество
Sergey Slipchenko
ну как бы надо посмотреть на либу хотя бы мельком перед тем как добавить))) И опять же, при чём тут реакт? Я то имел ввиду что если руки из правильного места у разработчика приложения и разработчиков либ, то реакт проблему XSS вполне решает на автомате
Ну да, никогда ведь такого не бывает, что надо по фасту добавить фичу и ты юзаешь либу сразу. Ты ведь всегда сначала смотришь полностью её сорцы, да?)
источник

SS

Sergey Slipchenko in Node.js — русскоговорящее сообщество
Pavel Shakhov (pongo)
то есть если мы хотим сессию продлевать, то нужны два токена. и в чем тогда преимущество перед обычной традиционной сессией на куках?
ты как будто никогда не видел сайтов которые вообще никогда не разлогинивают или разлогинивают через непомерное количество времени. Есть куча типов сайтов, где можно не параноить по безопасности)
источник

SS

Sergey Slipchenko in Node.js — русскоговорящее сообщество
Arkadiy Alexeev
Ну да, никогда ведь такого не бывает, что надо по фасту добавить фичу и ты юзаешь либу сразу. Ты ведь всегда сначала смотришь полностью её сорцы, да?)
нет, но я никогда не передаю случайные данные какой-нибудь либе, которая может быть криво написана, например. Такой вариант устраивает?)) Ну и к тому же, на каждом проекте разные либы прям всегда? Нельзя разок убедиться что разработчики не полные обезьяны и спать потом спокойно?))
источник

S🌴

Saidazim 🌴 in Node.js — русскоговорящее сообщество
Что здесь происходит?
источник

SS

Sergey Slipchenko in Node.js — русскоговорящее сообщество
чё то тут всё перешло в реакт 🤣
источник

SS

Sergey Slipchenko in Node.js — русскоговорящее сообщество
пора прекращать
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Sergey Slipchenko
ты как будто никогда не видел сайтов которые вообще никогда не разлогинивают или разлогинивают через непомерное количество времени. Есть куча типов сайтов, где можно не параноить по безопасности)
опять ты ушел в сторону от ответа. вопрос был о преимуществах перед традиционными сессиями
источник

AA

Arkadiy Alexeev in Node.js — русскоговорящее сообщество
Sergey Slipchenko
нет, но я никогда не передаю случайные данные какой-нибудь либе, которая может быть криво написана, например. Такой вариант устраивает?)) Ну и к тому же, на каждом проекте разные либы прям всегда? Нельзя разок убедиться что разработчики не полные обезьяны и спать потом спокойно?))
xss - уязвимости это не про передачу данных, это про запуск кода
а данные из стореджа по умолчанию всегда доступны
источник

SS

Sergey Slipchenko in Node.js — русскоговорящее сообщество
Pavel Shakhov (pongo)
опять ты ушел в сторону от ответа. вопрос был о преимуществах перед традиционными сессиями
я не говорил ни о каких преимуществах. Сколько ещё раз это повторить?))
источник

АП

Алексей Попов in Node.js — русскоговорящее сообщество
Sergey Slipchenko
ты как будто никогда не видел сайтов которые вообще никогда не разлогинивают или разлогинивают через непомерное количество времени. Есть куча типов сайтов, где можно не параноить по безопасности)
А как принудительно разлогинить? Вот пришёл пользователь в саппорт и жалуется, что это не он сейчас на сайте под своим логином
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Sergey Slipchenko
я не говорил ни о каких преимуществах. Сколько ещё раз это повторить?))
а они вообще есть, по-твоему мнению?
источник

SS

Sergey Slipchenko in Node.js — русскоговорящее сообщество
Алексей Попов
А как принудительно разлогинить? Вот пришёл пользователь в саппорт и жалуется, что это не он сейчас на сайте под своим логином
в БД/редисе/где хочешь гасишь токен и готово
источник

SS

Sergey Slipchenko in Node.js — русскоговорящее сообщество
Pavel Shakhov (pongo)
а они вообще есть, по-твоему мнению?
гибкость разве что
источник

PS

Pavel Shakhov (pongo) in Node.js — русскоговорящее сообщество
Алексей Попов
А как принудительно разлогинить? Вот пришёл пользователь в саппорт и жалуется, что это не он сейчас на сайте под своим логином
он считает, что jwt — только для аутентификации. а дальше нужно авторизовывать каждый запрос заходом в базу
источник

SS

Sergey Slipchenko in Node.js — русскоговорящее сообщество
Arkadiy Alexeev
xss - уязвимости это не про передачу данных, это про запуск кода
а данные из стореджа по умолчанию всегда доступны
так и что что они доступны? Кому они доступны кроме целевого пользователя без XSS?
источник