Size: a a a

2021 February 26

AP

Alexander Ponomarev in Svelte [svelt]
помоему вы сами не знаете что хотите
источник

AP

Alexander Ponomarev in Svelte [svelt]
базворды какие-то только кидаете
источник

E

Evgeny in Svelte [svelt]
Я? Я ничего не хочу. Говорю, что у меня на одном проекте jwt  с токеном и рефреш токеном. Бек сделал, безопасники одобрили, работаем.
Макс заявляет, что не тру и надо иначе. Что бы что-то в безопасном хранилище хранилось. Вот и я прошу поделиться безопасным решением для спа )
источник

AP

Alexander Ponomarev in Svelte [svelt]
от какого вектора атаки надо защититься?
источник

E

Evgeny in Svelte [svelt]
Не больше, но и не меньше
источник

E

Evgeny in Svelte [svelt]
Дак видимо от кражи
источник

YK

Yury Khmarin in Svelte [svelt]
Alexander Ponomarev
помоему вы сами не знаете что хотите
я заметил вы по делу никогда не говорите, чисто агритесь)
источник

М

Максим in Svelte [svelt]
Все это гавно, лучше сертификаты в браузер :))
источник

AP

Alexander Ponomarev in Svelte [svelt]
jwt не в куках плох только тем что его можно прочитать и спереть на другой комп и тем что надо доп запрос на его получение делать
источник

E

Evgeny in Svelte [svelt]
Максим
Все это гавно, лучше сертификаты в браузер :))
О, дак они есть.
источник

E

Evgeny in Svelte [svelt]
Без них не пустят. Еще все за vpn
источник

E

Evgeny in Svelte [svelt]
Alexander Ponomarev
jwt не в куках плох только тем что его можно прочитать и спереть на другой комп и тем что надо доп запрос на его получение делать
А еще он жирный, сука и его пришлось в локальное отправлять
источник

AP

Alexander Ponomarev in Svelte [svelt]
прочитать его можно 2мя способами, у вас XSS - тогда у вас полная жопа и ничего вам не поможет. Или к юзеру пришел "друг" открыл консоль и записал на бумажку токен.
источник

E

Evgeny in Svelte [svelt]
Тем паче, но решения безопасного мне не попадалось. Не делать же хранение токена в памяти, при открытии другой вкладки получать доступ к уже открытй, а если все закрыл, то все, перелогинься
источник

AP

Alexander Ponomarev in Svelte [svelt]
из памяти его точно так же уведут этими же 2мя способами. От них нет никакой защиты =)
источник

E

Evgeny in Svelte [svelt]
Вот блин, а я хотел уже переписывать все. Тянуть логакс или что еще для связи вкладок. Пилить обфускатор по времени, что бы прочитать из куки секрет и по нему найти переменную в которой токен
источник

AP

Alexander Ponomarev in Svelte [svelt]
авторизация на куках хорошая тем что не нужно делать доп запрос, куку можно передать вместе с самым первым запросом хтмла. Куке можно дать время жизни, и обновлять его с любым последующим запросом
источник

AP

Alexander Ponomarev in Svelte [svelt]
какой логакс для связки вкладок? чтобы передавать сообщения между вкладками достаточно BroadcastChannel или локалстораджа и window.addEventListener('storage', handleMessageFromOtherTab)
источник

E

Evgeny in Svelte [svelt]
Сторадж не безопасен!
источник

E

Evgeny in Svelte [svelt]
Ладно, шуткую я.
источник