169 похожих чатов

Здравствуйте. Вопрос относительно безопасности, когда пользователь обращается к эндпоинту чтобы

поменять пароль.

Скажите: какой вариант или варианты сброса не годятся или годятся ВСЕ или ВСЕ не годятся ??

*С фронта мы передаём в эндпоинт бэка чистый пароль вместе с токеном подтверждения на сброс в эндпоинт бэка, а бэк его обрабатывает. Если токен плохой, то бэк отклоняет запись нового пароля в таблицу БД с соответствующим пользователем.

*С фронта мы передаём хешированный пароль вместе с токеном подтверждения на сброс, а бэк его обрабатывает. Если токен плохой и хэш битый( имеет не верный формат), то бэк отклоняет запись нового пароля в таблицу БД с соответствующим пользователем.


*Хранить хеш пароля в jwt и передавать в эндпоинт только jwt. Если токен плохой, то ничего не делать, если норм: проверять: есть в нём айди и хеш, если нет, ошибка. Если всё ок, то только тогда сохранить пароль из jwt в БД пользователей
какой вариант для вас будет более безопасным и приемлемым из этих вариантов ?? Если никакой, то тогда можете предложить свой ??

*Хранить хеш пароля отдельно от jwt и в jwt хранить от него только соль и передавать ещё пароль как второй параметр. Если в jwt не та соль или он не валидный или пользователя такого нет по айди субъекта и пароль по соли не совпадает с входным хешем пароля, то отклонить сброс, иначе принять этот хеш как новый пароль.

2 ответов

8 просмотров

А цель какая?

ну хэшировать на клиенте точно не надо

Похожие вопросы

Обсуждают сегодня

Всем привет, написал код ниже, но он выдает сегфолт, в чем причина? #include <stdio.h> #include <stdlib.h> #include <string.h> struct product { char *name; float price; };...
buzz базз
32
Хотел бы спросить у знающих, правильную ли я выбрал книгу для начала изучения ассемблера Юрова В.И ? Или есть более лучшие книги для начала обучения?
Botsman
25
Книга Юрова В.И пойдёт для обучения?
Botsman
24
$params = [ 'formid' => 'feedbackForm', 'formTpl' => '@CODE: <form class="form-validate" data-id="ajax_form"> <fieldset class="margin-bottom-md"> ...
Pathologic
1
> Примечательно, что новый владелец удаляет из GitHub любые жалобы, указывающие на подозрительную активность или смену владельца, и, видимо, рассчитывает на то, что пользовате...
Alex Sherbakov
1
а мы ещё не созрели до того, чтобы создать отдельный чатик про настройку редакторов?
Cheese Syrowiecki
16
И ещё вопрос: можно ли типа как на дос как-то запариться и с помощью прерываний выводить текст, вместо функции printf ?
НѣкъиⰘижєжєиꙁъвьсєсвѣтьноѣсѣтиѥсть•
34
Всем привет! У меня почему-то по-разному отображается TListView в Debug и Release режимах (FireMonkey)! При запуске под Win приложения TListView заливается программо. в Debug ...
Александр COM
8
Ладно, ещё тупого спрошу. Код должен банально вывести значение регистра на консоль, на деле же не выводя ничего, просто оставляя нерабочую консоль (открыта, ничего не написан...
НѣкъиⰘижєжєиꙁъвьсєсвѣтьноѣсѣтиѥсть•
25
Hey there Which is the best Linux destro for developers (coding)? To my research on reddit, they said Linux mint is good for mid level spec and Ubuntu for high Lev hardwar...
Wiz 🪄
6
Карта сайта