Size: a a a

2020 March 12

BT

Bohdan Turchyk in PHP
cyph3r
супер. но изначально я не это спрашивал.
из твоего сообщения понятно только это
источник

КГ

Константин Грачев in PHP
Bohdan Turchyk
jwt и база данных никак не должны быть связаны
А как revoke токенов тогда делать?
источник

DM

Dmitry MiksIr in PHP
jwt sux
источник

SP

Sergey Protko in PHP
Константин Грачев
А как revoke токенов тогда делать?
Не делать, держать в базе сессию (да тогда тебе не нужен jwt если без отдельного сервера для сессий ) ревоукать ее. Если надо срочно - банить юзера
источник

SP

Sergey Protko in PHP
Срочно обычно ревоук делать не надо
источник

k

knopkod4v in PHP
Константин Грачев
А как revoke токенов тогда делать?
@why_jwt_is_bad
и можно ещё в чатиках погрепать по jwt
источник

c

cyph3r in PHP
knopkod4v
@why_jwt_is_bad
и можно ещё в чатиках погрепать по jwt
из той группы
Народ, кто юзает JWT — вы вообще в курсе, что он по спеке при проверке токена (то есть до подверждения его валидности) ходит по урлам, указанным в этом токене?

речь об rfc? где об этом почитать?
источник

k

knopkod4v in PHP
cyph3r
из той группы
Народ, кто юзает JWT — вы вообще в курсе, что он по спеке при проверке токена (то есть до подверждения его валидности) ходит по урлам, указанным в этом токене?

речь об rfc? где об этом почитать?
там ссылка есть же
источник

c

cyph3r in PHP
а. там чуть иначе. но суть в принципе та же. можно ssrf залабать
источник

AK

Anton Karpov in PHP
гы-гы, что-то композер перебрал 😂
источник

DM

Dmitry MiksIr in PHP
я вообще тут встретил единственный интересный кейс использовования jwt где он более-менее оправдан
источник

DM

Dmitry MiksIr in PHP
генерация ссылок для просмотра закрытого видеоконтента на видеохостингах, если онный такую возможность предоставляет
источник

d

d-Metrius in PHP
Да все с ними нормально, если юзать только их не как сессию, не смотреть в базу, выдавать токены минут на 15 и не ходить ни по каким урлам, валидировать только подпись у себя же на сервере, но это наверное редкий юзкейс.
источник

DM

Dmitry MiksIr in PHP
ага, а так же ротировать ключ, ибо не дай бог он утечет, а лучше вообще в отдельный сервис... а профит то какой? ну разве время ответа несколько мс экономить
источник

d

d-Metrius in PHP
Профит у нас только не ходить в базу за юзером, его данными и правами
источник

DM

Dmitry MiksIr in PHP
так се профит
источник

SP

Sergey Protko in PHP
Профит от jwt и прочих hmac когда у тебя за сессии отдельная шляпа отвечает
источник

SP

Sergey Protko in PHP
Отличный пример использования hmac - авторизация в docker registry и авторизация в centrifigo
источник

DM

Dmitry MiksIr in PHP
так почему бы всем в эту шляпу и не ходить
источник

DM

Dmitry MiksIr in PHP
всем сервисам
источник