Size: a a a

2018 May 05

DZ

Dmitry Zakharov in WebSec
Ну авторизацию можно сделать через jwt
источник

🦉⁣

🦉 ⁣ in WebSec
Dmitry Zakharov
Ну авторизацию можно сделать через jwt
Но не значит нужно
источник

DZ

Dmitry Zakharov in WebSec
🦉 ⁣
Но не значит нужно
Вопрос религиозный, так то кому как нравится
источник

🦉⁣

🦉 ⁣ in WebSec
Dmitry Zakharov
Вопрос религиозный, так то кому как нравится
Нет
источник

DZ

Dmitry Zakharov in WebSec
🦉 ⁣
Нет
Я сессии не юзаю) у меня SPA. Я юзаю jwt и все ок. OWASP реализация jwt помогает решать все проблемы
источник

🦉⁣

🦉 ⁣ in WebSec
Dmitry Zakharov
Я сессии не юзаю) у меня SPA. Я юзаю jwt и все ок. OWASP реализация jwt помогает решать все проблемы
Это не значит что проблем не будет
источник

🦉⁣

🦉 ⁣ in WebSec
источник

DZ

Dmitry Zakharov in WebSec
🦉 ⁣
Это не значит что проблем не будет
Ну вообще риск всегда есть у всех подходов
источник

DZ

Dmitry Zakharov in WebSec
Я юзаю REST, а это не о сессиях
источник

DZ

Dmitry Zakharov in WebSec
И эта картинка устарела
источник
2018 May 08

🦉⁣

🦉 ⁣ in WebSec
Dmitry Zakharov
И эта картинка устарела
Почему это
источник

🦉⁣

🦉 ⁣ in WebSec
Dmitry Zakharov
Я юзаю REST, а это не о сессиях
И при чем тут рест?
источник

🦉⁣

🦉 ⁣ in WebSec
Один хрен токен надо как-то инвалидировать
источник

🦉⁣

🦉 ⁣ in WebSec
Если добавлять к подписи соль, то соль также нужно хранить где-то
источник

🦉⁣

🦉 ⁣ in WebSec
Короче все те же проблемы
источник

🦉⁣

🦉 ⁣ in WebSec
Оверинжиниринг
источник

🦉⁣

🦉 ⁣ in WebSec
Ради модного слова
источник

DZ

Dmitry Zakharov in WebSec
🦉 ⁣
Один хрен токен надо как-то инвалидировать
Хранишь хеш токена в базе с айди юзера, делаешь метод на revoke и ревокаешь токены, без проблем для всех и если у тебя валидный токен, но в базе ревокнут - показываешь 403
источник

DZ

Dmitry Zakharov in WebSec
Я говорю картинка устарела. Но если ты против jwt, то давай спор остановим) каждый при своем мнении
источник

🦉⁣

🦉 ⁣ in WebSec
Dmitry Zakharov
Хранишь хеш токена в базе с айди юзера, делаешь метод на revoke и ревокаешь токены, без проблем для всех и если у тебя валидный токен, но в базе ревокнут - показываешь 403
Собственно жвт и не нужен
источник