Size: a a a

2018 May 31

НС

Никита Сковорода in WebSec
Это могут быть куки в браузерах в простейшем случае, может быть бд если консьюмер — сервер.
источник

НС

Никита Сковорода in WebSec
Как ты их передаёшь — тоже зависит от юзкейса. Куки в хттп норм, заголовки в хттп тоже норм, например.
источник

НС

Никита Сковорода in WebSec
OAuth тот же.
источник

НС

Никита Сковорода in WebSec
Он тоже сессии
источник

НС

Никита Сковорода in WebSec
Dmitry Zakharov
когда проектируешь REST API нужно использовать куки?
Больше того, как ты собрался тот же рейтлимит делать для жвт?
источник

НС

Никита Сковорода in WebSec
Не реимплементя при этом сервер-сайд сессии
источник

НС

Никита Сковорода in WebSec
Как только ты сделаешь стейт на сервере - тебе уже всё равно, жвт там у тебя или тупо токен. А без стейта на сервере жизни нет.
И жвт имеет минусы при отзыве.

Не говоря уже о том, что ещё и реализация идеи в конкретно жвт ужасна.
источник

НС

Никита Сковорода in WebSec
@pumano посмотри на Твиттер, дропбокс, гуголь, ВК, гитхаб, телеграм, форскварь, нпм, вот этих всех. Да на кого угодно.

Посмотри на то, как они сделали апи.
источник

DZ

Dmitry Zakharov in WebSec
у них oauth в основном
источник

DZ

Dmitry Zakharov in WebSec
но oauth можно сделать с jwt
источник

НС

Никита Сковорода in WebSec
Dmitry Zakharov
у них oauth в основном
Ну вот и хорошо!
источник

НС

Никита Сковорода in WebSec
Dmitry Zakharov
но oauth можно сделать с jwt
На голом жвт - нельзя.
А жвт со стейтом на сервере - бесполезно, и даже вредно.
источник

НС

Никита Сковорода in WebSec
Это не даёт никаких плюсов перед просто токеном.
источник

НС

Никита Сковорода in WebSec
Но даёт пачку проблем.
источник

DZ

Dmitry Zakharov in WebSec
ок, твой поинт я понял
источник

DZ

Dmitry Zakharov in WebSec
против oauth я ничего не имею)
источник

НС

Никита Сковорода in WebSec
Я сейчас ещё простыню форвардну, если ты её не видел.
источник

DZ

Dmitry Zakharov in WebSec
видел
источник

DZ

Dmitry Zakharov in WebSec
если ты про ту старую
источник

DZ

Dmitry Zakharov in WebSec
)
источник