не одноразовые, на каждый запрос на обновление токенов к пользователю просто привязывается еще один токен.
Вроде бы, насколько я знаю, серьезный баг в безопасности, однако менеджер и разрабы, кажется, даже не заметили.
Внимание, вопрос: это я что-то не знаю и зря паникую или я недостаточно громко паникую?
классический баг реализации OAuth. Достаточно серьезный баг с точки зрения безопасности, если resfresh токен не имеет короткого expiration time, и у вас финтех. Ну и стоит остальное проверить - там обычно в комплекте могут идти не инвалидирующиеся после логаута токены и прочие радости
Обсуждают сегодня