сервис должен проверять наличие определенных доступов у текущего пользователя выполнившего запрос, мне все еще подходит JWT? Эндпоинтов где нужно проверять доступ по идее больше, чем там где этого делать не надо
Да, если устраивает лаг на время инвалидации жизни токена. Отдельные критические операции можно делать без него
В принципе устраивает. Не вижу проблемы в этом, если честно. Но спасибо за ответ
Ну ты лишаешь человека админки, а он ещё минуту может пользоваться токеном админа
А если доступы подвязаны к Юзеру, ну или к Роли у Юзера, то такой проблемы не должно быть. Нельзя же хранить доступы в токене... Я думал обращаться к БД и проверять, наличие доступа. Но тогда это уже не stateless
Вот у гугл клауд, роли, доступы не мгновенно меняются. Живут же как то? Токен вероятно подойдет для подписки допустим.
Я не говорил, что из-за этого никогда нельзя использовать JWT. Только описывал свойства.
Я с тобой не спорю. Это скорее дополнение к сказанному тобой. Я согласен с тем что ты пишешь.
Обсуждают сегодня