Встал вопрос о системы авторизации и возникли вопросы. Я кажется не совсем понимаю как работает JWT да и в принципе система токенов.
Правильно ли я понимаю пайплайн осуществления доступа к защищённым ресурсам API?
1. Пользователь регистрируется через мобильное приложение. Мы создаём ему учётку и все. Токен нигде не фигурирует.
2. Дальше при входе зарегистрированного пользователя в систему выдаём токен доступа. Мобильное приложение его запоминает и при каждом обращении в API в заголовке передаёт просто токен без имени/пароля.
3. Получив запрос от мобильного приложения API проверяет наличия токена, ищет его в базе и если находит - даёт доступ к данным.
4. При истечении срока токена мобильное приложение его само обновляет.
Буду благодарен за разъяснения.
Обсуждают сегодня