169 похожих чатов

Скажите, как можно сделать чтобы не хранить refresh токен в

лакал сторадж?
вообщем, у меня на беке есть access и refresh токены. Access токен живет минуту и по нему дается вся инфа, запрос на рефреш токен требует поле для заполнения refresh, которое дается при авторизации вместе c access токеном. Соответственно я и беру два токена и кладу в локал сторадж, когда access токен истекает я делаю запрос на рефреш токен с нужным refresh токеном в параметрах и в ответ мне прилетают новые два токена access и refresh. Как то можно сделать так, чтобы не хранить нигде refresh токен??

25 ответов

50 просмотров
Erik-Arakelian Автор вопроса

А норм практика два токена access и refresh хранить в сторадж?

А как иначе?

Erik Arakelian
А норм практика два токена access и refresh хранит...

норм, но я старовер и больше доверяю кукам

Erik-Arakelian Автор вопроса
Evgeniy Vanzhula
А как иначе?

То есть норм? Я бекендер, вот сейчас фронт пишу и изучаю

Erik Arakelian
А норм практика два токена access и refresh хранит...

в любом случае над безопасностью нужно подумать

Erik Arakelian
То есть норм? Я бекендер, вот сейчас фронт пишу и ...

Оба нужны, оба для разных целей... Лишь бы не impliciteflow

Erik Arakelian
То есть норм? Я бекендер, вот сейчас фронт пишу и ...

разницы нет украдут у вас 2 токена или куки-сессию и там и там получат доступ к сайту есть механизмы защиты, не все действенные, но всё же тут вопрос в другом, зачем вам именно токенная-авторизация и почему нужна именно она, а не другая альтернатива

Erik-Arakelian Автор вопроса

Да вот я читал про SPA и везде про jwt написано. Современно, безопасно и все такое. Вот я и сделал jwt

Erik Arakelian
Да вот я читал про SPA и везде про jwt написано. С...

тут уже смотря какое SPA, для админки JWT хорошо подходит, для интернет магазина с API-сервером хватает и обычного bearer токена

Аксесс токен хранишь в сторе приложения, а рефреш ставишь в куку сразу с бэка, httpOnly, same site, и path только на путь эндпоинтов, где этот рефреш токен нужен, условно /api/auth А в ответе желательно вообще не отдавать рефреш токен, если у тебя нет какого-нибудь мобильного приложения

Erik-Arakelian Автор вопроса
Sky Roses
Аксесс токен хранишь в сторе приложения, а рефреш ...

У меня data и status - undefiend так как статус 400 равен (refresh: обязательное поле). Можешь сказать как refresh token из куки передать в этом пост запросе?? я думал это сделает withCredentials...

Erik Arakelian
У меня data и status - undefiend так как статус 40...

Обязательно *поле* Ты сам ответил на свой вопрос

Sky Roses
Обязательно *поле* Ты сам ответил на свой вопрос

У тебя оно не полем должно быть, а доставаться из куков

Erik Arakelian
У меня data и status - undefiend так как статус 40...

ищите сразу реализацию на промисах....и очередях, т.к. могут проскочить сразу несколько запросов - а токен протух))))) и надо будет подождать рефреша, а затем поменять заголовки авторизации в очереди

Erik Arakelian
У меня data и status - undefiend так как статус 40...

А вы уверены что куки не отправляются на сервер? Посмотрите в Нетворк этого запроса, а именно во вкладке Headers -> Request Headers

Erik-Arakelian Автор вопроса

А теперь покажите код на сервере, как вы обрабатывает входящие куки ? Вы дали ему возможность с ними работать?

Erik-Arakelian Автор вопроса
Ali
А теперь покажите код на сервере, как вы обрабатыв...

эм.. на беке я использую пакет simple jwt для django rest framework. Я кастомизировал пост запрос чтобы refresh в куку прятать.

Erik-Arakelian Автор вопроса

бывают задачи максимально индивидуальны)

Erik Arakelian
бывают задачи максимально индивидуальны)

В итоге, вам нужно дописать на беке, на клиенте у вас все ок, ваша кука отправляется

Erik-Arakelian Автор вопроса
Ali
В итоге, вам нужно дописать на беке, на клиенте у ...

спасибо, дописал middleware на беке. Все работает. Позволь еще вопрос, я того что я написал для рефреша на фронте достаточно? Или нужно как то сделать чтобы фоном запрашивался и обновлялся access токен. Вообщем чтобы не случилось такого что вдруг разлогиниться внезапно

Erik Arakelian
спасибо, дописал middleware на беке. Все работает....

💪 Да вроде сойдет) У тебя твой рефреш должен тебе возвращать новую пару аксеса и рефреша(рефреш не обязателен, если ты ток не хочешь к примеру на мобилках использовать, там с куками беда), этот новый акссес подставляешь в клиент.

Erik-Arakelian Автор вопроса
Ali
💪 Да вроде сойдет) У тебя твой рефреш должен тебе...

спасибо. Точно, рефреш из респонса еще забыл убрать. Отлично, целый день сижу с этим) ну раз ок, значит ок

Похожие вопросы

Обсуждают сегодня

А как старый хаскел с новым стыковать ? потому как тут работает https://play.haskell.org/saved/C3xpMzcd, а вот тут https://stepik.org/lesson/7602/step/9?unit=1473 нет ошибка C...
Fedor
131
что насчет пагинга? на осдеве непонятно(
Vi Chapmann 🪙
26
Вопрос я правильно понимаю что в коде newtype ArrowMap k v = ArrowMap { getArrowMap :: k -> Maybe v } getArrowMap есть функция типа k -> Maybe v, если да, то не понимаю задач...
Fedor
64
Ребят, что лучше для реверса: гидра или ида?
En Vind Av Sorg
26
Делаю велосипед логгер. К сообщению хочу прикрутить некоторую информацию, типа, кем отправлено, какой уровень, и всякое такое. И тут подумалось мне, почему бы не хранить весь...
Serjone
24
Как Вы считаете нормально ли в двадцатых годах 21 века в ВУЗах Российской Федерации обучать студентов работе с TASM? Не слишком ли это "архаично"? (Если оффтоп или флейм для э...
Spiker01
52
Комрады, хотел уточнить. Проперть в OnDestroy юнита-хозяина по-прежнему доступна? И еще уточнение: finalization юнита наступает раньше или позже OnDestroy?
Ed Doc
48
Продолжая диалог про свифт в проде – сейчас возник вопрос в активном наборе бекендеров. В основном в нашей компании мы фанаты Java Spring и полностью ей довольны. Однако найм ...
Guseyn
27
Читаю сейчас [нет, уже больше не читаю!] курсовую о Булгакове, написанную, похоже, с помощью ChatGPT. Это удивительный психоделический опыт. Текст в основном написан в стиле б...
✨ Uni [🌊 В отпуске]
1
если загрузчик efi? если сама PML4 PDPT PDT PT лежит в неудобном для меня месте?
Vi Chapmann 🪙
8
Карта сайта