рест запросе на бэк? Какие могут быть нюансы. Я почему-то думал, что куки так не будут ставиться, но потестировав, получил что просто при запросе аксиосом на бэк, он может легко установить куки.
там есть ответы сервера - а именно разрешения принимать или нет куки по "небезопасным" каналам.
настройки в аксиос?
Условно CORS + настройки axios
Вопрос в принципе в другом. Сейчас у нас есть требование поставить http only куку, есть вариант стучаться по index.php к серваку, который поставит куку и релоаднет пэйдж. И второй вариант, это через аксиос дернуть рест, который как оказывается может засетать такую куку (для меня это было удивительно). Вот и спрашиваю, чем может быть чреват второй подход\
открытостью. т.е. любой перекресток сможет при правильном подходе читать незашифрованное =)
у нас к примеру нужно засетать сессию (просто какой-то набор чисел положить в переменную куки), не могу все же понять чем это чревато))
засетать.... это что? определить? т.е. значение и название?
установить. К примеру получить в куках some_value: my_variable_from_back
зашибись. живем. установил. это значение читаемо отовсюду - привет параноикам и мне тоже =) в этом разница =)
так это значение и так и так будет там, просто раньше его ставил бэк на бэке (php), а сейчас есть предложение ставить бэком на фронте по ресту))
ну я как параноик авторитетно заявляю, что лучше хранить данные на беке =) ибо там меньше шансов на утечку при норм сервере =)
мы все же про разное, вопрос не как хранить. Вопрос в том насколько адекватно так получать их и устанавливать
адекватно одинаково - смысл разницы защищенных кук и не защищенных только в методе официальном - т.е. тому кто представляется по cors или кому угодно....
смысл в том что http only js не умеет чистать
пример. хоть где, где не сможет читать куки.
куки с параметром http only, js-ом не читаются. Какие еще примеры то https://developer.mozilla.org/ru/docs/Web/API/Document/cookie#%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C
сори, но вроде как все npm cookies на это пофиг.... я во фронте год, но не видел из-за этого проблем пока
все npm cookie парсят document.cookies, не более. А там http only кук не будет)
понял. дурак. ну я симулирую https localhost априори чтоб держать каналы связи. так что не в курсе. сори
Обсуждают сегодня