Можно, в заголовках. Но придётся самостоятельно работать с ними, или искать либы, которые это делают
А как делают авторизацию на сайте через куки hhpOnly? их же на фронте не видно?
Недавно делал это на nest
Как? Фронт же не видит такие куки?
Не видно но они есть. Бекенд их без проблем видит
А зачем фронту видеть куку для авторизации?
ну чтобы к запросам прикреплять
Видны в header set-cookie, но фронту они не нужны он их просто возвращает мне в некоторых запросах
Можно не крепить к запросам.
а вот это интересно
На фронте ты должен установить параметр в header withCredentials true тогда они отправятся на бек
Тоесть эти куки будут всегда записаны на фронте, и отправляться на бек с запросами или как? Я именно не понял, как запрос сам аторизировуется ы)
Грубо говоря эти куки записываются в http сессии
Вопрос ты с двух сторон это настраиваешь или только с бека ?
А когда я хотел так сделать авторизацию, мне все твердили что это невозможно. Причем я пытался на нюксте сделать, где есть сервер как бы
у меня есть авторизация но она мне не нравится. я хоте лчерез куки а мне весь офис говорил что так незя
А функции подписи по ключу не будет? Получается что сейчас юзер видит в куки один токен, а на деле мне возвращается нормальный + секретный ключ возвращается) И юзер не сможет взять токен чтобы слать свои запросы вне браузера
Ничего не понял) Что где возвращается и в чём проблема) Из приложения можно работать с куками также, как это делает сам браузер, потому что кука - это просто пара заголовков для установки + передачи кук
Браузер позволяет установить secret (пароль) кукам и токен который я туда отправляю юзер видит в f12 по иному И получается что пользователь может отправлять апи запросы только с браузера, он не может взять с куки токен и подменить его
Обсуждают сегодня