170 похожих чатов

Ребят хелп. Впервые пишу API аутентификации Ouath2. появился ряд вопросов

по реализации:
1) правильно ли при каждом обращении (например получение списка пользователей под админом) сверять access-token и refresh-token на сервере?
2) нужно ли при каждом запросе к микросервису вытаскивать id юзера из access-токена, бегать в микросервис-авторизации с id и спрашивать совпадает ли у него refresh токен с тем что в сессии (если нет то как тогда быть с тем что клиент разлогинился на конкретном устройстве (в БД затерся refresh сессии) - но access токен по сути не протух а в куках по прежнему лежит refresh. получается если я не затру куки и access-token на клиенте - я всё ровно могу гулять в сервисы после выхода из системы) ?
3) правильно ли перед каждый эндпоинтом в микросервисе авторизации на роут вешать мидлвару где будет сверяться валидность access и refresh ?

3 ответов

8 просмотров

Сверять аксесс и рефреш токены надо только при рефреше аксесс токена

пейлоуд истекшего токена не должен в принципе трогаться, клиенту вообще истекший аксес при рефреше токенов отправлять не нужно. Новая пара генерируются на основе рефреша в принципе или сессии, которая может быть представлена в виде refresh

Похожие вопросы

Обсуждают сегодня

А как старый хаскел с новым стыковать ? потому как тут работает https://play.haskell.org/saved/C3xpMzcd, а вот тут https://stepik.org/lesson/7602/step/9?unit=1473 нет ошибка C...
Fedor
131
Ребят, что лучше для реверса: гидра или ида?
En Vind Av Sorg
24
Вопрос я правильно понимаю что в коде newtype ArrowMap k v = ArrowMap { getArrowMap :: k -> Maybe v } getArrowMap есть функция типа k -> Maybe v, если да, то не понимаю задач...
Fedor
64
Делаю велосипед логгер. К сообщению хочу прикрутить некоторую информацию, типа, кем отправлено, какой уровень, и всякое такое. И тут подумалось мне, почему бы не хранить весь...
Serjone
24
Как Вы считаете нормально ли в двадцатых годах 21 века в ВУЗах Российской Федерации обучать студентов работе с TASM? Не слишком ли это "архаично"? (Если оффтоп или флейм для э...
Spiker01
52
а не подскажете вот это скрин из какой IDE ?
Iluha Companets
14
Комрады, хотел уточнить. Проперть в OnDestroy юнита-хозяина по-прежнему доступна? И еще уточнение: finalization юнита наступает раньше или позже OnDestroy?
Ed Doc
48
Продолжая диалог про свифт в проде – сейчас возник вопрос в активном наборе бекендеров. В основном в нашей компании мы фанаты Java Spring и полностью ей довольны. Однако найм ...
Guseyn
27
Народ всем привет Подскажите, как включить самописные dll библиотеки в итоговую сборку Сейчас при запуске dev сервера локально формируется папка build, из которой запускается...
Андрей
4
Комрады, подскажите, в дельфях есть компоненты а-ля TDirectorySelect?
Ed Doc
15
Карта сайта