клиент сам виноват что за токеном не уследил))
ну умные люди придумали рефреш токен, который хранится уже в базе и после рефреша генерится новая пара ключей, по этому можно поставить жизнь аксес токена 5 минут, владелец токена рефрешит токены, а мошенник уже не сможет ибо его рефреш токен протухнет
ну это все же полумера. мошеЙнику достаточно при получении ключей насильно дернуть рефреш чтобы легал клиент отпал
ключи можно по разному получить, и не всегда если у тебя есть токен у тебя есть и рефреш токен. зависит от того в какой момент и каким образом злоумышленник "подсосался"
ну получит он опять аксес токен на 5 минут, а клиент имея логин и пароль получит новый рефреш и новый токен и мошенник останется ни с чем
если у мошенникак есть и рефреш токен - он просто зарефрешит сразу по получению. что собственно приведет к разлогину основного юзера. который в свою очередь может залогиниться и пойти нажать кнопку "разлогиниться на всех устройствах кроме этого" но с учетом того что сейчас сплошное https украсть токен становится все сложнее. нужно заразить машину юзера чтобы утянуть токен с куков/сторожки. но с тем же успехом можно и логин пароль подождать, и баловаться уже с ними
Обсуждают сегодня