Size: a a a

Node.js — русскоговорящее сообщество

2020 March 29

M

Michael in Node.js — русскоговорящее сообщество
Grigorii K. Shartsev
А как ее поставить без доступа к рендеринг у страницы?
Я делаю ajax запрос при загрузке страницы
источник

K

Konstantin in Node.js — русскоговорящее сообщество
Grigorii K. Shartsev
А как ее поставить без доступа к рендеринг у страницы?
csrf это аутентификация, как можно аутентифицироваться без доступа к рендерингу страницы? Ну если конечно у тебя не публичное api для сторонних интеграций
источник

GS

Grigorii K. Shartsev in Node.js — русскоговорящее сообщество
Konstantin
csrf это аутентификация, как можно аутентифицироваться без доступа к рендерингу страницы? Ну если конечно у тебя не публичное api для сторонних интеграций
Аутентифицироваться можно по логину и паролю, можно по токену, передаваемому с запросом
источник

GS

Grigorii K. Shartsev in Node.js — русскоговорящее сообщество
Csrf - это подтверждение подлинности, что запрос отправлен твоим приложением (формой, сделанной твоим приложением)
источник

K

Konstantin in Node.js — русскоговорящее сообщество
Grigorii K. Shartsev
Аутентифицироваться можно по логину и паролю, можно по токену, передаваемому с запросом
ок, я неправильно написал, это последствия первичной аутентификации- подлинности
источник

K

Konstantin in Node.js — русскоговорящее сообщество
Grigorii K. Shartsev
Csrf - это подтверждение подлинности, что запрос отправлен твоим приложением (формой, сделанной твоим приложением)
Чаще всего это одно и то же в своей базе и в своём предназначении, так что вопрос про рендеринг не совсем понятен
источник

GS

Grigorii K. Shartsev in Node.js — русскоговорящее сообщество
Konstantin
ок, я неправильно написал, это последствия первичной аутентификации- подлинности
Это вообще не про аутентификацию
источник

GS

Grigorii K. Shartsev in Node.js — русскоговорящее сообщество
Это для защиты, когда аутентификация успешно пройдена, но пользователь запрос не хотел отправлять
источник

K

Konstantin in Node.js — русскоговорящее сообщество
Grigorii K. Shartsev
Это для защиты, когда аутентификация успешно пройдена, но пользователь запрос не хотел отправлять
Ты прав :)
Запамятовал
источник

M

Michael in Node.js — русскоговорящее сообщество
То все же как вы делаете эту защиту для rest api(spa)? Куками или этот токен в самом приложении записать после первого входа в приложение?
источник

K

Konstantin in Node.js — русскоговорящее сообщество
Grigorii K. Shartsev
Это для защиты, когда аутентификация успешно пройдена, но пользователь запрос не хотел отправлять
Только всё равно- по смыслу, при проверке сессии, делается то же самое что и при проверке существующего (возможно) csrf токена, если урл стандартная и без всяких идей хешинга и тд

Но это немного оверкилл)
источник

GS

Grigorii K. Shartsev in Node.js — русскоговорящее сообщество
Michael
То все же как вы делаете эту защиту для rest api(spa)? Куками или этот токен в самом приложении записать после первого входа в приложение?
Если csrf токен будет в куке там же, где и токен аутентификации, как защита улучшится?
источник

M

Michael in Node.js — русскоговорящее сообщество
Grigorii K. Shartsev
Если csrf токен будет в куке там же, где и токен аутентификации, как защита улучшится?
Так и сделал. Настроил cross-site-req и creditals установил, что бы по ajax csrf ставить. Но на телефоне не работает...
источник

GS

Grigorii K. Shartsev in Node.js — русскоговорящее сообщество
Michael
То все же как вы делаете эту защиту для rest api(spa)? Куками или этот токен в самом приложении записать после первого входа в приложение?
Лучше из далека. Ты можешь провести атаку, от которой хочешь защищаться?
источник

LJ

Lisa Jordan in Node.js — русскоговорящее сообщество
Всем привет
источник

И

Илья | 😶 in Node.js — русскоговорящее сообщество
Lisa Jordan
Всем привет
@ShGKme
блокировочку выпишите товарищ гаишник
источник

M

Michael in Node.js — русскоговорящее сообщество
Grigorii K. Shartsev
Лучше из далека. Ты можешь провести атаку, от которой хочешь защищаться?
Нет
источник

GS

Grigorii K. Shartsev in Node.js — русскоговорящее сообщество
Lisa Jordan
Всем привет
Зачем нужна нода?
источник

GS

Grigorii K. Shartsev in Node.js — русскоговорящее сообщество
Michael
Нет
Тогда надо начать с того, чтобы разобраться, что это за атака, как она делается и только тогда думать о том, как защищаться.

А то придумывание защиты от непонятно чего
источник

И

Илья | 😶 in Node.js — русскоговорящее сообщество
Grigorii K. Shartsev
Зачем нужна нода?
чтобы завербовать тебя в отряды путина
источник