Size: a a a

2021 June 18

АК

Александр Костюченко... in Go-go!
потеря аксес токена некритична т.к он 1-15 минут, а рефреш токен спокойно по кукам гоняет и фронт даже про него не знает и все довольны
источник

АК

Александр Костюченко... in Go-go!
почти сессии)
источник

АК

Александр Костюченко... in Go-go!
тема то действительно изибитая)))
источник

K

Konstantin in Go-go!
Как сделают xss с нормальными csp полиси?
источник

K

Konstantin in Go-go!
Ага, сфероконинными кейсами сделанными индусами
источник

АК

Александр Костюченко... in Go-go!
я скинул ссылку, где есть кейс, пусть и не самый казалось бы простой
источник

АК

Александр Костюченко... in Go-go!
если коротко, то в приложении у вас куча сторонних зависимостей и если хоть одна из них подверглась атаке - ваш токен улетит
источник

K

Konstantin in Go-go!
На самом деле проблема заключается в межсайтовом скриптинге (XSS).

Дальше не читал
источник

АК

Александр Костюченко... in Go-go!
ну и зря.
источник

A

Anton in Go-go!
А если рефреш хранить в куке с хттпонли, то зачем акцесс в локалсторейдже?
Почему не оба в куке?
источник

K

Konstantin in Go-go!
Ну и зрякаем не читаем что такое csp
источник

АК

Александр Костюченко... in Go-go!
можно оба, но jwt просто помимо самого "ключа" несет в себе пейлоад, который на фронте можно юзать (всякие id чп и тд как уже написали)
источник

K

Konstantin in Go-go!
XSS можно провернуть на приложениях сделаных джунами или разрабами которым просто было лень читать документацию
источник

АК

Александр Костюченко... in Go-go!
если перенести это в куки , то просто юзайте сессии не забейте на jwt т.к по сути стало одно и то же.
источник

A

Anton in Go-go!
Тогда зачем jwt, если разница только в типе хранения? Что меняется на фронте, когда акцесс переезжает в куку?
источник

АК

Александр Костюченко... in Go-go!
смотри, у тебя есть условная джекьюри, её ломанули, а ты вызываешь метод из неё ajax наример, а в него добавили что берется твой локалсторейдж и дополнительно улетает куда-то.  я не хакер и хз точно как это делается, но суть примерна такая думаю
источник

АК

Александр Костюченко... in Go-go!
и csp тут не поможет т.к это из другой песни
источник

АК

Александр Костюченко... in Go-go!
и вообще сорри за оффтоп.
источник

K

Konstantin in Go-go!
А потом мы передали косяк сферическому коню в вакууме который витал рядом
источник

АК

Александр Костюченко... in Go-go!
свежий пример с топовыми компаниями.
https://habr.com/ru/company/skillfactory/blog/550380/
источник