170 похожих чатов

А если ситуация - компьютер один, но пользователей два. Например

администратор в фитнес зале. Работают через два дня. У каждого свой аккаунт на CRM. Чтобы исключить подмену куки в данном случае, самый действенный способ - уничтожать их при logout (и давать новые cookie, при логине)? Или дать время жизни - сутки, к примеру?

33 ответов

13 просмотров

Так при логауте, у тебя данные сессии пустыми становятся, зачем её пересоздавать?

Насколько помнится при сессии с куками время жизни не ставят(возможно и делают так), но да, при логауте чистится все

Дать время жизни, сотрудник может забыть нажать logout

Тогда не пойму чем плох тот же джвт? (Вопрос не для холивара, а скорее к ТС, мб он нашел для себя сессии более подходящими)

сессиями проще контролировать (например их время жизни) с сервера

Опасный вопрос

Как минимум при смене пароля можно разлогинивать других пользователей сразу

++ поэтому спросил не лучше ли джвт, а в чем причина выбора именно сессий, мб требование к сервису стоит)

Согласен, в случае "проеба" токена, его не кильнешь пока ттл не устареет, либо не ревоукнешь его путем смены пароля)

можно держать блеклист токенов, но во первых надо знать токен, во вторых это уже не совсем stateless будет

Jwt нужен если: 1) ты хочешь дать доступ к стороннему сервису 2) у тебя микросервисы Если нет ничего из этого - используй только сессии

++ фиг с ним с 1м пунктом, 2й пункт теряет смысл джвт)

стороннему сервису по сути похрен какой токен пихать в заголовки запросов к АПИ, там может быть и сессия

А как же 3) доступ к своему фронту? Чтобы тот 1 раз авторизовался и дальше а) перелогинился от юзера б) юзера выкинул, чтобы тот сам повторно вошёл, если это супер-пупер защищенная апп и не нужно без его ведома обновляться?

Какой TTL у такой сессии будет?

Это можно сделать и через сессию

Правда не видел реализацию с сессиями для сторонних сервисов. Обычно джвт либо какие-то ауз токены, как у Амазон, например

а какой TTL будет у токена выдать его вместо сессии? выдадите без ttl токен?

Я и не говорю, что нельзя. Суть отличия сессий от джвт же ведь в стэйтлесс и возможности юзать отдельный ауз микросервис, при этом остальным сервисам достаточно распарсить токен и все (при джвт)

Год, для сессии год это много

у больших сервисов по типу гугла и амазон да но с сервисами по меньше встречаю это очень часто, вместо jwt там просто какой то uuid или какой то еще велосипед

какая разница сесссия не сессия? токен точно так же украсть можно

Фэйсбук вроде 2 токена джвт юзает, шорт и лонг. И требует шорт, чтоб получить лонг

В плане ттл

Такая что сессия хранит много информации, и при большом ТТЛ будет много мусорных сессий, которые уже не используются

Там даже велосипеда нет. Видел и применяю местами практику с рандомным (пусть будет ууид) ключом, для идентификации, а чтоб пост запросы делать, требую подпись в заголовке

ну да, тут нельзя не согласится, поэтому и говорю что такое заметил у сервисов на порядок меньше амазона

Да, дефолт такой. Но то что я говорил про фб тут: https://developers.facebook.com/docs/pages/access-tokens/ У них прям шорт и лонг аксесс

Tester- Автор вопроса

Надежнее сессии гораздо, как понял

Хз, как-то гуглил, и нагуглился. В итоге ни в одном проекте не юзаем сессии) все "как у всех" с оауз 2.0 (джвт)

Каюсь, оауз это все же протокол, а джвт формат токена, но как заметил, в обиходе подмена понятий идёт и т.к. оауз в качестве формата токена обычно юзает джвт, то и под джвт подразумевают большинство, как раз оауз) Если мы про это

Похожие вопросы

Обсуждают сегодня

Всем привет! Имеется функция: function IsValidChar(ch: UTF8Char): Boolean; var i: Integer; ValidChars: AnsiString; begin ValidChars := 'abcdefghijklmnopqrstuvwxyzABCDE...
Евгений
44
лучше скажите, причём тут паскаль?
Alexey Kulakov
36
Чтобы перехватить все нажимания буков на форме, надо хук ставить? Пробовал на форме ОнКейДаун, оно ловит клаву если фокус не на компоненте с вводом текста
Serjone
15
Народ! Впервые клиенту пришло письмо от РКН, у вас, дескать, есть яндекс метрика, а нигде не написано, что вы ее юзаете. Никто не сталкивался?
Sasha Beep
14
Всем привет! вывожу на общей стр дочерние ресурсыв каждом ресурсе галерея, и первая фотка должна выводиться на общей [!DocLister? &prepare=photo !]
Alekso
12
А можно вопрос? Мне сегодня сказали что у меня функция (которая просто заполняет массив значениями) не правильная void Full(double * arr, int n) { for (int i = 0; i < n; i...
† C E †
7
День добрый, подскажите пожалуйста, есть ли какой-то способ сказать ребару не компилировать определённое приложение? Всю доку их перечиатл ничего подобного не нашёл
Кирилл
14
Добрый вечер. Хочу чтобы у меня в классе поле было функцией, которая возвращает строку. Делаю так: interface ... TGetOutPath = function : String of object; ... protec...
Kirill Filippenok
12
Здравствуйте, хочу сделать HelloWorld в консоли Дельфи, но функция API ничего не выводит, что я делаю не так? program Hello; {$APPTYPE CONSOLE} uses System.SysUtils, WinAPI.Wi...
Sergey Vinogradov
20
Это может быть все-таки не флудвейт? у меня ботфазер принимает изменения и отображает даже что они изменились, на видео видно что он прислал якобы уже измененное описание, н...
OVERLINK
13
Карта сайта