170 похожих чатов

Уважаемые коллеги, есть вопросик по JWT авторизации с Refresh токенами. Вообщем,

у меня есть JWT с сроком работы например 10 минут и refresh токен 15 минут.
сервер возаращает мне эти 2 токена и я на фронте их пишу в localStorage.
При запросе я передаю в хедере jwt_token (access_token)
Представим что его срок уже истек и мне выдается сообщение что истёк срок,
я в catch обрабатываю эту ошибку и шлю запрос на сервер со своим refresh_token
И получаю новую пару jwt и refresh
И работаю уже с новыми токенами.

Но представим что злостный хакер, каким то образом подкинул вирусняк который парсит мой локалстораж и передает хакеру мой access_token и refresh_token
И он успевает им воспользоваться на моем сайте и быстрее меня воспользовался refresh token и он просто посылает запрос на сервер, генерит новую пару и продолжает дальше работать. А мои jwt умирает по сроку действия, а refresh не валидный, так как злоумышленник успел сгенерить новый быстрее меня.
Соответственно меня кидает на страницу логина, я ввожу логин и пароль и в базе его рефреш токен удаляется а мой новый генерится, и возвращается мне и все, он ничего не сможет сделать, точнее сможет пока его jwt не закончиться по сроку действия. Все верно понимаю? или где то что то упускаю?

2 ответов

7 просмотров

Блэклист для жвт Иначе вся суть жвт для фронта становится кучей жопной боли

То есть если я войду у вас на сайте с десктопа, а потом с телефона, то мой рефреш токен с десктопа удалится?

Похожие вопросы

Обсуждают сегодня

Всем привет, написал код ниже, но он выдает сегфолт, в чем причина? #include <stdio.h> #include <stdlib.h> #include <string.h> struct product { char *name; float price; };...
buzz базз
53
Хотел бы спросить у знающих, правильную ли я выбрал книгу для начала изучения ассемблера Юрова В.И ? Или есть более лучшие книги для начала обучения?
Botsman
25
Книга Юрова В.И пойдёт для обучения?
Botsman
24
$params = [ 'formid' => 'feedbackForm', 'formTpl' => '@CODE: <form class="form-validate" data-id="ajax_form"> <fieldset class="margin-bottom-md"> ...
Pathologic
1
> Примечательно, что новый владелец удаляет из GitHub любые жалобы, указывающие на подозрительную активность или смену владельца, и, видимо, рассчитывает на то, что пользовате...
Alex Sherbakov
1
Hey there Which is the best Linux destro for developers (coding)? To my research on reddit, they said Linux mint is good for mid level spec and Ubuntu for high Lev hardwar...
Wiz 🪄
11
Подскажите пожалуйста, а я могу вот такую штуку использовать? rpc, только реализованное в реббите https://www.rabbitmq.com/tutorials/tutorial-six-php ( или https://habr.com/ru...
Artyom
11
И ещё вопрос: можно ли типа как на дос как-то запариться и с помощью прерываний выводить текст, вместо функции printf ?
НѣкъиⰘижєжєиꙁъвьсєсвѣтьноѣсѣтиѥсть•
34
а мы ещё не созрели до того, чтобы создать отдельный чатик про настройку редакторов?
Cheese Syrowiecki
16
Всем привет! У меня почему-то по-разному отображается TListView в Debug и Release режимах (FireMonkey)! При запуске под Win приложения TListView заливается программо. в Debug ...
Александр COM
8
Карта сайта