Size: a a a

2021 February 26

V

Vetro in Svelte [svelt]
Надеюсь какой-то внутренний сервис?))
источник

AS

Alexey Schebelev in Svelte [svelt]
да
источник

V

Vetro in Svelte [svelt]
Тогда пофиг вообще
источник

V

Vetro in Svelte [svelt]
Пусть страдают
источник

AS

Alexey Schebelev in Svelte [svelt]
=)
источник

PM

Pavel 🦇 Malyshev in Svelte [svelt]
Evgeny
Я? Я ничего не хочу. Говорю, что у меня на одном проекте jwt  с токеном и рефреш токеном. Бек сделал, безопасники одобрили, работаем.
Макс заявляет, что не тру и надо иначе. Что бы что-то в безопасном хранилище хранилось. Вот и я прошу поделиться безопасным решением для спа )
Чёт токен и рефреш выглядит как oauth. Как туда ещё jwt присунули не очень понятно
источник

E

Evgeny in Svelte [svelt]
Pavel 🦇 Malyshev
Чёт токен и рефреш выглядит как oauth. Как туда ещё jwt присунули не очень понятно
Да вроде все, где находил пишут про рефреш и аццесс
источник

PM

Pavel 🦇 Malyshev in Svelte [svelt]
jwt создавался для того, чтобы юзать stateless на сервере, то есть отвечать на запрос без необходимости проверять авторизацию через БД.
источник

PM

Pavel 🦇 Malyshev in Svelte [svelt]
Поэтому его по идее можно увести и его нельзя отозвать
источник

PM

Pavel 🦇 Malyshev in Svelte [svelt]
Иначе смысла в нем нет. Можно юзать обручную сессию (файл/БД запись на сервере + идентификатор в куке)
источник

PM

Pavel 🦇 Malyshev in Svelte [svelt]
Oauth создан прежде всего для того, чтобы предоставлять временный и главное отзываемый доступ к  ресурсам требующим авторизацию
источник

PM

Pavel 🦇 Malyshev in Svelte [svelt]
Там да, 2 токена: accessToken временный токен для доступа к данным, refreshToken чтобы получать новый accessToken
источник

E

Evgeny in Svelte [svelt]
Опять же, если он так создавался, то не было бы гайдов по работе на клиенте с ним. Или не понимаю чего-то?
источник

PM

Pavel 🦇 Malyshev in Svelte [svelt]
Удаление рефреша из БД влечёт отзыв доступа из-за невозможности получить новый access
источник

PM

Pavel 🦇 Malyshev in Svelte [svelt]
Evgeny
Опять же, если он так создавался, то не было бы гайдов по работе на клиенте с ним. Или не понимаю чего-то?
А в чем проблема юзать его на клиенте?
источник

PM

Pavel 🦇 Malyshev in Svelte [svelt]
Можно юзать, просто его можно увести и нельзя отозвать ))
источник

PM

Pavel 🦇 Malyshev in Svelte [svelt]
За сохранностью токена следит сам клиент
источник

PM

Pavel 🦇 Malyshev in Svelte [svelt]
Сервер может отозвать только сразу все токены jwt
источник

E

Evgeny in Svelte [svelt]
Ну как бы, мне дали в инструментарии токен. По логике проекта, есть пять приложений, среди которых одно авторизационное. Все на разных доменах. Как там по диспозиции в глубину не узнавал. Сам проект за сертификатами и vpn сидит.
источник

E

Evgeny in Svelte [svelt]
Мне не кажется, что не особо безопасность страдает, раз он прошел проверку в СБ
источник