правильно рефрешить токен? лучше не с отдельным роутом который по старому токену отдает новый. А с одной универсальной миддварей авторизации.
Думаю нужна такая логика:
- Если токен не устарел вернуть юзера
- Если токен устарел, но пригоден для рефреша, то рефрешить вернуть юзера и новый токен
- Если токен устарел полностью включая REFRESH_LIFE_TIME или не валиден, не существует.. и далее передать просто user равный null и сообщение что не удалось авторизовать... но не ошибку.
Так вообще делают? я видел похожие примеры, но до конца что то их не догоняю... ну и не будет ли такой алгоритм проблемой с безопасностью?
это небезопасная идея весь смысл того, что токены экспайрятся, это что если вдруг токен украдут, например через xss, то он хотя бы будет работать недолго
Обсуждают сегодня