169 похожих чатов

Как можно сделать скачивание файла у определенного юзера? допустим

в контроллере home так:
[Authorize]public IActionResult GetFile()
{
return PhysicalFile("hosting/" + User.Identity.Name + "/" + Request.Form["filename"], "application/multipart-data", "filename");
}

но как скачать пользователю этот файл, если для авторизации надо jwt токен, который в localStorage и нужно с помощью js делать post запрос + токен в header кидать

есть вариант генерить уникальную ссылку на 5 минут, но как это сделать я не знаю

25 ответов

10 просмотров

а чого токен не в куках?

.
а чого токен не в куках?

Потому что в куки не пихают жвт

.
чому

Потому что его передают отдельно в заголовке Authorization

.
чому

Тому що передається в хедері авторизації і зберігають в стореджі

а чого йому тут цей токен гет запросом не передати

demn- Автор вопроса
.
а чого йому тут цей токен гет запросом не передати

чтобы path в body передать (насколько мне известно, в get запросах нет body)

Можешь пояснить что конкретно ты не понимаешь?

demn- Автор вопроса

-

Віталій EasyMod
Потому что в куки не пихают жвт

Есть такая практика, когда токен действительно устанавливают в куку, с целью обхода XSS атаки.

Віталій EasyMod
может тогда лучше сессию в куках держать?

Люди что только не придумают. Можно и сессию. Понятно что задание стейта jwt лишает его смысла. Но что важнее, смысл или безопасность? По мне так второе.

1. Краще замість + стрінгів робити через $"hosting/{User.Identity.Name}......." 2. Якщо ти вказуєш атрибут [Authorize] значить твій код очікує заголовок Authorization має бути у запиті. Рішення : прокидувати жсом цей токен у заголовку в цьому методі. Authorization: Bearer {вставити токен}

Viacheslav Architect
Люди что только не придумают. Можно и сессию. Поня...

ну то есть сам по себе jwt не достаточно безопасен без костылей?

Віталій EasyMod
может тогда лучше сессию в куках держать?

Можна. Теж буде відпрацьовувати аналогічно. Але на жсі жопно витягувати кукіси. Але немає нічого неможливого

Ihor Volokhovych
1. Краще замість + стрінгів робити через $"hostin...

можно мідлварю накодити що авторизація буде і без хедера відбуватись

Віталій EasyMod
ну то есть сам по себе jwt не достаточно безопасен...

Ничто не возможно уберечь от взлома. Но сам по себе jwt безопасен, если можно так сказать. Не безопасен именно способ его хранения.

Viacheslav Architect
Ничто не возможно уберечь от взлома. Но сам по себ...

"Ничто не возможно уберечь от взлома": Как узнать пароль администратора? Берём паяльник и администратора...

Viacheslav Architect
Ничто не возможно уберечь от взлома. Но сам по себ...

Я б обмазався ще однією абстракцією над токеном

Viacheslav Architect
какой

Генеруєш гуід і замість ьокена юзаєш гуід

Похожие вопросы

Обсуждают сегодня

А чем вам питонисты не угодили?😂
.
79
Всем привет, написал код ниже, но он выдает сегфолт, в чем причина? #include <stdio.h> #include <stdlib.h> #include <string.h> struct product { char *name; float price; };...
buzz базз
75
Ещё такой вопрос. Мне необходимо хранить пароль пользователя локально. Для этого планирую использовать ini файл. Это для автозаполнения полей логин и пароль при авторизации. Е...
Евгений
19
Ты просто гитлеровскую эстетику плохо понимаешь. Он же всё под Цезаря делал. А это как бы запрещённый приём в политике. Пиджаки они зачем все носят? Чтобы показать что они тип...
Ivan Kropotkin
4
а чем лучше всего сделать глобальный лок, если много нодов, до сотни? ну то есть мне надо, чтобы некоторые операции с объектом не происходили одновременно. перемещение между н...
Д. П.
15
А как лучше конвертировать физический адрес в виртуальный при маппинге? В случае ядра у меня, например, direct mapping, первые 768МБ я как есть мапплю в higher half, а остальн...
Evg Resh
26
Hi guys, I'm looking for a good LLM course. Is there any course to learn LLMs in advanced? I'm aiming to use them in my apps, so a perfect course in my openion, is not only a ...
Taha
14
База данных не поможет. Шифрование не поможет. Какие там ещё варианты? Накидывайте.
КТ315
20
А табстоп это сообщение от окна или от элемента управления?
The Bird of Hermes
18
$params = [ 'formid' => 'feedbackForm', 'formTpl' => '@CODE: <form class="form-validate" data-id="ajax_form"> <fieldset class="margin-bottom-md"> ...
Pathologic
1
Карта сайта