А он зашёл в локалсторедж и поменял role с user на admin.
Сервак ему конечно данные не даст, но вот страницу он увидит. Что с этим делать?
Я вот думаю чекать его роль каждый раз когда меняется URL. Это нормально? Или излишне?
> Что с этим делать? ничего
почему бы роль у себя локально не хранить, и в хуке роутера проверять?
Роль хранится в access_token, а токен мы поменять не можем, так как он криптографически защищён, при попытке поменять роль собъется защита и любой уважающий себя сервер ответит 403 Forbidden, вот так это должно выглядеть в идеале
И кстати, зачем сразу грузить админку? Пусть лениво грузится когда мы точно уверены в роли пользователя и его токене
Обсуждают сегодня