архитектурном уровне.
Можно выдавать токены по отдельному запросу.
А можно просто за юзером токен закрепить некий.
Меня интересуют реальные плюсы и минусы обоих подходов.
в том что они бесконечные же. в случае утечки токены будут жить бесконечно долго пока их явно не отзовут.
Ну можно явным образом отозвать в случае абуза. Пост-фактум. Это если сервис терпит подобное. Это больший вред может создать самому пользователю легитимному в моём понимании, т.к. с ресурсами его аккаунта могут сделать нечто плохое, имея доступ к API. Вроде как и сам юзер виноват, что его токен куда-то слился — компания не при делах, но могут возникнуть претензии.
бесконечно живущие токены это фоллбэк к паролю, при чем в случае токена вы его еще скорее всего в открытом виде передавать будете
Обсуждают сегодня