базе, в jwt токене она остается прежней и получается у юзера есть доступ к тому к чему прав у него нету. Как с этим бороться?
Ну запиши роль в jwt и потом сверяй
Ну я как бы могу доставать юзера из базы и сравнивать роли, но тогда вся суть этого токена теряется
Ну так а какой тогда вопрос? Если ты не знаешь из токена роль, хранить его в базе полный бред. Я тебе предлагаю альтернативу легкую, ну иначе можешь хранить рандомный ключ в базе и при обновлении роли менять этот ключ, вытаскивать его из jwt и сравнивать.
Если тебе не нужен jwt нафиг ты его используешь тогда
Какие есть альтернативы для подобного кейса?
Я откуда знаю какая у тебя задача, может тебе логина и пароля хватит
Авторизация которая базируется на ролях. Админ может изменять роли
Ну так jwt и подходит, чего тебе мешает положить в payload нужные данные я не понимаю
Обсуждают сегодня