170 похожих чатов

Кто юзает tymon/jwt-auth при дефолтных настройках, вы в курсе, что

если у клиента украдут токен, то мошеннник сможет его бесконечно рефрешить?

6 ответов

18 просмотров

клиент сам виноват что за токеном не уследил))

Tiny-Locker Автор вопроса

ну умные люди придумали рефреш токен, который хранится уже в базе и после рефреша генерится новая пара ключей, по этому можно поставить жизнь аксес токена 5 минут, владелец токена рефрешит токены, а мошенник уже не сможет ибо его рефреш токен протухнет

ну это все же полумера. мошеЙнику достаточно при получении ключей насильно дернуть рефреш чтобы легал клиент отпал

ключи можно по разному получить, и не всегда если у тебя есть токен у тебя есть и рефреш токен. зависит от того в какой момент и каким образом злоумышленник "подсосался"

Tiny-Locker Автор вопроса

ну получит он опять аксес токен на 5 минут, а клиент имея логин и пароль получит новый рефреш и новый токен и мошенник останется ни с чем

если у мошенникак есть и рефреш токен - он просто зарефрешит сразу по получению. что собственно приведет к разлогину основного юзера. который в свою очередь может залогиниться и пойти нажать кнопку "разлогиниться на всех устройствах кроме этого" но с учетом того что сейчас сплошное https украсть токен становится все сложнее. нужно заразить машину юзера чтобы утянуть токен с куков/сторожки. но с тем же успехом можно и логин пароль подождать, и баловаться уже с ними

Похожие вопросы

Обсуждают сегодня

Всем привет! Имеется функция: function IsValidChar(ch: UTF8Char): Boolean; var i: Integer; ValidChars: AnsiString; begin ValidChars := 'abcdefghijklmnopqrstuvwxyzABCDE...
Евгений
44
И никого не интересует какие пакеты кто использует. ((% Заходишь на сайт симфони и видишь поддержку Украины - по законам РФ это ж экстремизм. Только никто не отказывается от с...
Am Ambrion
11
лучше скажите, причём тут паскаль?
Alexey Kulakov
36
Чтобы перехватить все нажимания буков на форме, надо хук ставить? Пробовал на форме ОнКейДаун, оно ловит клаву если фокус не на компоненте с вводом текста
Serjone
15
Народ! Впервые клиенту пришло письмо от РКН, у вас, дескать, есть яндекс метрика, а нигде не написано, что вы ее юзаете. Никто не сталкивался?
Sasha Beep
14
Всем привет! вывожу на общей стр дочерние ресурсыв каждом ресурсе галерея, и первая фотка должна выводиться на общей [!DocLister? &prepare=photo !]
Alekso
12
А можно вопрос? Мне сегодня сказали что у меня функция (которая просто заполняет массив значениями) не правильная void Full(double * arr, int n) { for (int i = 0; i < n; i...
† C E †
7
День добрый, подскажите пожалуйста, есть ли какой-то способ сказать ребару не компилировать определённое приложение? Всю доку их перечиатл ничего подобного не нашёл
Кирилл
14
Добрый вечер. Хочу чтобы у меня в классе поле было функцией, которая возвращает строку. Делаю так: interface ... TGetOutPath = function : String of object; ... protec...
Kirill Filippenok
12
Всем привет. Возможно ли выполнить код ahk без интерпритатора? Имея только скомпилированный ехе файл? Например как функция eval
proxy
6
Карта сайта