сессию, возвращать ее идентификатор на фронт, и при дальнейших обращениях к методам API и Soket.io передавать с фронта на бэк идентификатор, а внутри методов проверять по нему что это за юзер?
Ну так , галяная идея реста да и вообще api - токен должен быть внутри каждого запроса . Хотя с обращением ксокету гипотетически досточно только по установлению конекта так как индентификатор сесии уникальный будет - если конкретно о сокетио. Но лучше всего таки по каждом запросе проверять
Обсуждают сегодня