Basic / Bearer через CompositeAuth, но при этом если человек залогинился и потом потерял свой токен и пробует залогиниться под другим - ему Yii подсовывает старого юзера?
Т.е. пользователь сохраняется, видимо, где-то в сессии.
В контроллере указан в инит
Yii::$app->user->enableSession = false;
Получается что клиент передает Basic с другим юзером, а ему отдают в ответ данные первого
Дичь, сессия не используется в апи, смотри user получение по токену юзера
Проверь конкретный запрос, который уходит в базу на получение пользователя по токену. Проверь, чтобы с пустым токеном у тебя не отдавался первый юзер
Обсуждают сегодня