Size: a a a

Node.js — русскоговорящее сообщество

2020 April 09

R

Remite in Node.js — русскоговорящее сообщество
еп
источник

R

Remite in Node.js — русскоговорящее сообщество
заверните 2 и обе на орбиту
источник

СП

Сергей Пограничный in Node.js — русскоговорящее сообщество
Что не так с JWT, у кого хоть раз воровали токены?
источник

倫岡

倫太郎 岡部 in Node.js — русскоговорящее сообщество
источник

h

handleChange in Node.js — русскоговорящее сообщество
а что вместо jwt юзать?
источник

倫岡

倫太郎 岡部 in Node.js — русскоговорящее сообщество
倫太郎 岡部
Почему тогда сессии не возьмёшь?
.
источник

СП

Сергей Пограничный in Node.js — русскоговорящее сообщество
красиво
источник

СП

Сергей Пограничный in Node.js — русскоговорящее сообщество
Почему man in the middle в контексте сравнения с сессиями, там тоже самое, нет?
источник

倫岡

倫太郎 岡部 in Node.js — русскоговорящее сообщество
Сергей Пограничный
Почему man in the middle в контексте сравнения с сессиями, там тоже самое, нет?
это уже к протоколу вопросы, а не логинам
источник

RB

Random Balance in Node.js — русскоговорящее сообщество
Сергей Пограничный
Что не так с JWT, у кого хоть раз воровали токены?
Обычно у них аргументом является "а если у тебя токен украдут?", при этом не отвечают что будет если украдут сессию. Пользователь даже не заметит, злоумышленник будет сидеть с ним параллельно. Ноу проблем. 💁🏻‍♂️
источник

GS

Grigorii K. Shartsev in Node.js — русскоговорящее сообщество
Random Balance
Обычно у них аргументом является "а если у тебя токен украдут?", при этом не отвечают что будет если украдут сессию. Пользователь даже не заметит, злоумышленник будет сидеть с ним параллельно. Ноу проблем. 💁🏻‍♂️
Сессию легко инвалидировать
источник

СП

Сергей Пограничный in Node.js — русскоговорящее сообщество
https://t.me/why_jwt_is_bad/16 в чем проблема отзыва refresh_token, жертва залогинится и сбросит его. А так логично, если для юзера ходит 2 refresh'а значит тревога инвалидируем
источник

СП

Сергей Пограничный in Node.js — русскоговорящее сообщество
Grigorii K. Shartsev
Сессию легко инвалидировать
речь о детекте
источник

RB

Random Balance in Node.js — русскоговорящее сообщество
Grigorii K. Shartsev
Сессию легко инвалидировать
Ну добавить токен в блэклист (в памяти)  тоже можно. Уже не раз обсуждали это.
источник

RB

Random Balance in Node.js — русскоговорящее сообщество
Он там провисит до протухания токена и всё. Это не проблема. Блэклист почти всегда пустой будет.
источник

GS

Grigorii K. Shartsev in Node.js — русскоговорящее сообщество
Сергей Пограничный
речь о детекте
Ну ключевое отличие только в этом.

Jwt самодостаточный и сам говорит о своей подлинности.
Серверная сессия - нет и всегда определяется сервером
источник

RB

Random Balance in Node.js — русскоговорящее сообщество
Но при этом всё переводить на JWT, как некоторые хотят тоже бред, по моему. Каждой задаче свой инструмент.
источник

GS

Grigorii K. Shartsev in Node.js — русскоговорящее сообщество
Random Balance
Но при этом всё переводить на JWT, как некоторые хотят тоже бред, по моему. Каждой задаче свой инструмент.
Имеешь плюс от стейтлесс масштабирование, и бан лист - не проблема -- берешь jwt.

Иначе - серверные сессии
источник

RB

Random Balance in Node.js — русскоговорящее сообщество
Grigorii K. Shartsev
Имеешь плюс от стейтлесс масштабирование, и бан лист - не проблема -- берешь jwt.

Иначе - серверные сессии
Именно. 👌🏻
источник

GS

Grigorii K. Shartsev in Node.js — русскоговорящее сообщество
Главное - не юзать client side session, которые объединяют проблемы всех сразу)
источник