Size: a a a

2018 May 31

NK

ID:72036040 in WebSec
Таймураз Кайтмазов
http only cookie читаемы только на сервере. Доступа из js браузера к ним нет, не перезапишешь и не прочтешь
localstorage читаем из js, поэтому если исполняется чужой код на странице- небезопасно хранить токены и личную информацию там
"читаемы". А если сторонний скрипт запрос на другой ресурс сделает, там тоже будут http only cookie или можно как-то регулировать какие куки на какой сервак? Или это уже вопрос к CORS?
источник

ТК

Таймураз Кайтмазов in WebSec
🦉 ⁣
сдн скрипты локалсторадж могут читать
Если куки не httpOnly, то и куки могут
источник

ТК

Таймураз Кайтмазов in WebSec
ID:72036040
"читаемы". А если сторонний скрипт запрос на другой ресурс сделает, там тоже будут http only cookie или можно как-то регулировать какие куки на какой сервак? Или это уже вопрос к CORS?
Куки привязаны к домену
источник

ТК

Таймураз Кайтмазов in WebSec
Их даже к пути привязать можно
источник

NK

ID:72036040 in WebSec
Чет я туплю
источник

NK

ID:72036040 in WebSec
Т.е. с httponly куки - идеальный вариант?
источник

NK

ID:72036040 in WebSec
И проблем нету?
источник

MK

Michael K in WebSec
Да
источник

ТК

Таймураз Кайтмазов in WebSec
ID:72036040
Т.е. с httponly куки - идеальный вариант?
В целом- да
источник

NK

ID:72036040 in WebSec
М, круто
источник

MK

Michael K in WebSec
А жвт на свалку
источник

NK

ID:72036040 in WebSec
А не в целом?
источник

NK

ID:72036040 in WebSec
Michael K
А жвт на свалку
Ни разу не пользовался и всегда отмахивался
источник

ТК

Таймураз Кайтмазов in WebSec
ID:72036040
А не в целом?
Ну если ты вдруг решил, что нужно что-то больше 4кб хранить- уже не подойдет
источник

NK

ID:72036040 in WebSec
Ок
источник

ТК

Таймураз Кайтмазов in WebSec
Но это такой себе юзкейс
источник

MK

Michael K in WebSec
ID:72036040
А сагрился я на подпись в канале
Да лан
источник

MK

Michael K in WebSec
Пофлеймить же заходил сюда)
источник

ТК

Таймураз Кайтмазов in WebSec
ID:72036040
Если это ко мне, то как бы не тролинг, а самый конкретный и весомый факт, из всех что есть за и против jwt
Честно, если jwt нужен внутри компании- легче сделать отдельный сервис на это дело
источник

NK

ID:72036040 in WebSec
Michael K
Да лан
А я в теории, сам не использовал =D
источник