День добрый.
Такой вопрос. На одном проекте обнаружил что refresh токены не одноразовые, на каждый запрос на обновление токенов к пользователю просто привязывается еще один токен.
Вроде бы, насколько я знаю, серьезный баг в безопасности, однако менеджер и разрабы, кажется, даже не заметили.
Внимание, вопрос: это я что-то не знаю и зря паникую или я недостаточно громко паникую?