Size: a a a

2019 December 04

A

Alexander in DevOps
Anton
в авторизации
В качестве сессионных секретов?
источник

A

Anton in DevOps
Alexander
В качестве сессионных секретов?
https://codex.so/jwt
Более привычное решение — сопоставление пользователя некому уникальному идентификатору — токену. При первом логине клиенту от сервера выдается токен, образованный хеш-функцией от каких-нибудь уникальных данных пользователя (id, логин, пароль). В базу заносится пара токен — id. При следующих запросах клиент передает этот токен, а сервер ищет в базе запись. Если запись найдена, пользователя авторизуют.
источник

A

Alexander in DevOps
Anton
https://codex.so/jwt
Более привычное решение — сопоставление пользователя некому уникальному идентификатору — токену. При первом логине клиенту от сервера выдается токен, образованный хеш-функцией от каких-нибудь уникальных данных пользователя (id, логин, пароль). В базу заносится пара токен — id. При следующих запросах клиент передает этот токен, а сервер ищет в базе запись. Если запись найдена, пользователя авторизуют.
Это как ты предполагаешь использовать jwt, или ты процитировал описание своего текущего подхода к работе с сессионными токенами, от которого хочешь уйти?
источник

A

Anton in DevOps
Alexander
Это как ты предполагаешь использовать jwt, или ты процитировал описание своего текущего подхода к работе с сессионными токенами, от которого хочешь уйти?
это ответ на вопрос про сессионные секреты. чтобы не манипулировать названиями и аббривеатурами я привел статью с описанием.
источник

A

Alexander in DevOps
Anton
это ответ на вопрос про сессионные секреты. чтобы не манипулировать названиями и аббривеатурами я привел статью с описанием.
Но если у тебя сейчас сессионныные токены в общей для обоих томкатов базе, то почему они не принимаются другим из них при падении одного?
источник

A

Anton in DevOps
потому что сейчас нет токенов, сейчас сессии, которые работают вот так
источник

A

Anton in DevOps
источник

A

Alexander in DevOps
И, как бы, если ты хочешь юзать jwt на сайтах, то эти токены у тебя тоже будут сессионными.
источник

A

Anton in DevOps
мне кажется, тут проблема в том, что ты привязываешься к словам
источник

CA

Cate Archer in DevOps
Друзья, напоминаем,  5  декабря, в 19:00 начнется трансляция встречи DevOps : New Year is coming.  

Ссылка на трансляцию:
https://www.youtube.com/watch?v=CVYwjqFX8XI

Для вас докладывают:
Александр Бугаев (Газпром нефть) - Корпоративный OpenShift (Security Design&Architecture).
- предпосылки внедрения OSCP в ГПН
- корпоративные требования ИБ для платформы контейнеризации
- процессы и инструменты DevSecOps

И Александр Чистяков - «Базы данных в Kubernetes: проблемы развёртывания и эксплуатации»
источник

A

Anton in DevOps
абстрагируйся, смотри на технологию, а не на то, как она называется
источник

A

Alexander in DevOps
Anton
абстрагируйся, смотри на технологию, а не на то, как она называется
Я и абстрагируюсь. Просто, если мы говорим про веб, и при этом не хочется хранить токены на стороне бэкенда, а вместо этого сделать client-side сессии, валидируемые криптографически, то это далеко не всегда упрощает жизнь. Например, встает проблема инвалидации сессий.
источник

A

Alexander in DevOps
При этом, обмен юзерского логопасса на такой токен - тоже не всегда тривиальная процедура. Людям приходится выдумывать монстров, вроде oauth, для того, чтобы решать эту задачу.
источник

A

Anton in DevOps
та приблуда на фласке oauth и есть
источник

A

Alexander in DevOps
Anton
та приблуда на фласке oauth и есть
flask-login-то? Он про oauth ничего не знает.
источник

S

Sabbath in DevOps
Andrey A
у нас был нагиос, многое перевели в прометей, но нагиос не получилось до конца выпилить
Почему не получилось?
источник

S

Sabbath in DevOps
Что за проблемы были?
источник

AA

Andrey A in DevOps
некоторые кастомные проверки, например проверки существования бекапов. Прометей все-таки не для этого сделан (хотя это и можно сделать через textcollector)
источник

AA

Andrey A in DevOps
и тебе админы могут высказать претензии, что нельзя в прометее удобно посмотеть список хостов и ассоциированные с ним метрики/проверки
источник

S

Sabbath in DevOps
Угум. Да он местами не удобен. Уже высказали)
источник