всё работает норм, нужно запретить одновременную авторизацию одного и того же юзера с разных машин/браузеров, пытался заиспользовать is_authenticated для юзера, но если брать юзера из request - то там анонимус и is_authenticated всегда отдаёт False...
Подскажите, куда копать?
Можешь по ip ограничивать
просто удаляй все старые токены юзера при аусе
rest_framework_simplejwt.token_blacklist норм для этого юзать или есть какой-то более элегантный способ?
Для того чтобы их удалять или хранить в блеклисте тебе их надо изначально сохранять как-то что как мне кажется не особо удобно Не проще будет при аутентификации генерить ему еще новый токен (обычный, не жвт) и разрешить только авторизацию по обычному токену на эндпоинтах которые он не может дергать с разных клиентов? По итогу каждый раз как он будет логиниться ему будет генериться новый токен с которым он будет стучаться на эндпоинт, а со старых токенов у него уже это сделать не получится
Обсуждают сегодня