Size: a a a

2021 August 13

SZ

Sergey Zhmylove in Modern::Perl
Так а нечем же больше пользоваться пока что :))
источник

ع

عاصم بن حارث... in Modern::Perl
народ каких-таких земель такой мудрый?
источник

SZ

Sergey Zhmylove in Modern::Perl
Ну тех, которые считают, что http поверх tls это не http :p
источник

a

allter in Modern::Perl
А чем плох вариант, когда мы просто берем только 4 (т.е. целостность запроса защищается, например, HMAC). А авторизуем запрос без всех этих JWT и прочих сложностей, а просто либой (раз у нас всё равно есть доступы в разные базы). Заодно клиенты могут использовать сколько угодно независимых инстансов.
источник

SZ

Sergey Zhmylove in Modern::Perl
Тем, что нет доступа к разным базам
источник

SZ

Sergey Zhmylove in Modern::Perl
Между бэком и аутхом предполагается обычный rest
источник

a

allter in Modern::Perl
Ну, к базам сессий то есть... Значит туда можно кеш ACLей положить
источник

SZ

Sergey Zhmylove in Modern::Perl
Что ты имеешь ввиду?
источник

SZ

Sergey Zhmylove in Modern::Perl
Бэк не знает пароля клиента
источник

a

allter in Modern::Perl
"но зачем" (c) ?
источник

SZ

Sergey Zhmylove in Modern::Perl
Ну типа ты хочешь логиниться в моёпорно.рф через аккаунт на госуслугах, но не хочешь отправлять пароль на млёпорно
источник

a

allter in Modern::Perl
Так мы же вроде говорим о server2server? Или уже о browser2server SSO?
источник

SZ

Sergey Zhmylove in Modern::Perl
Ну так моёпорно должен будет сходить в госуслуги же? Это сервер 2 сервер :)
источник

МИ

Михаил Иванов... in Modern::Perl
Не затруднит ли вас описать эту защиту, как выше описали установление сессии? Был бы весьма признателен.
источник

МИ

Михаил Иванов... in Modern::Perl
я без иронии, если что
источник

a

allter in Modern::Perl
В общем, обсуждать что-то не договариваясь об определениях - это последнее дело. :) Для server2server клиент-бэкенд взаимодействия все эти сложности не нужны и только уменьшают availability.
источник

c

crux in Modern::Perl
Всё же авторизация. Токен содержит инфу о ролях.
источник

c

crux in Modern::Perl
Сорри, я пас. Не располагаю свободным временем в достаточном количестве. В разговор о JWT-то случайно влез, уж пришлось доходить до логического завершения.

Инфы об этом вполне достаточно, все алгоритмы известны и стандартизованы.

Или можно нанять секьюрити инженера, он займётся конкретными предложениями для конкретных систем.

Тем более это всё здесь оффтоп и хорошо, что мы все ещё не огребли.
источник

SZ

Sergey Zhmylove in Modern::Perl
Авторизация -- это когда юзеру разрешают что-то делать (выполнить запрос).
Аутентификация -- это когда юзера проверяют, тот ли это юзер (например, по паролю)
источник

c

crux in Modern::Perl
Всё так. Разрешают что-то делать в зависимости от, например, ролей. Получил токен, проверил роли, записал их в сессию, дальше разрешаешь пользователю что-то делать. Сойдёмся на том, что через весь этот процесс осуществляются все три действия  - идентификация, аутентификация, авторизация.
источник