170 похожих чатов

Народ! я тут холиварю, почему надо юзать JWT, а не

куки авторизацию? 🙂

18 ответов

12 просмотров

В куки класть жвт? ☺️

Единственный верный способ при аутентификации браузерного клиента

Dmitriy Sviridov
Кто сказал и почему?

Потому что в ином случае любой npm-пакет имеет к нему доступ

Dmitriy Sviridov
Кто сказал и почему?

куки единственная сущность к которой можно явно запретить доступ для скриптов

Maxim Lebedev
куки единственная сущность к которой можно явно за...

localStorage, sessionStorage и прочие не предназначены для чувствительных данных, потому что видны скриптам. А видимость кук можно ограничить только серверами

Аноним
Maxim Lebedev
куки единственная сущность к которой можно явно за...

1) А в чём проблема хранить access токен в памяти ? (в нашем случае - во временной переменной) Назовите мне хоть один вредоносный скрипт, который кроме хранилищ парсит все переменные приложения 2) Как будете без доступа к токену проверять его время жизни для отправки запроса на обновление ? 3) Как вы себе представляете работу с куками в мобильных приложениях ?

Аноним
1) А в чём проблема хранить access токен в памяти ...

А парсить все переменные и не нужно, прежде чем попасть в память этот токен должен как-то прилететь - либо в незащищенную куку, либо заголовком либо в теле ответа. Собственно там и есть возможность его поймать. Так что декламатор выше прав - только httpOnly + secure cookie

Аноним
Bat
А парсить все переменные и не нужно, прежде чем по...

Пожалуй соглашусь. Плюс через куки банально намного удобней. Тогда вопрос - а как фронт должен понимать, что ему запрос на refresh надо отправить ? Когда в ответе приходит что токен недействителен ?

Bat
А парсить все переменные и не нужно, прежде чем по...

Зачем вообще jwt, если сессия уже запущена и пользователь и так аутентифицируется?

Аноним
Александр Парамонов
Зачем вообще jwt, если сессия уже запущена и польз...

Чтобы на каждом запросе не лазить в базу, например за ролью пользователя

Александр Парамонов
Зачем вообще jwt, если сессия уже запущена и польз...

jwt нужен когда у тебя несколько сервисов, т.к. в нем ты можешь зашить основную инфу (которая тебе нужна) о юзере и тебе не придется на каждый хит слать запрос в бд или сервис юзеров/аутентификации.

Аноним
Чтобы на каждом запросе не лазить в базу, например...

Сохрани все, что кодируешь в jwt - в сессию, зачем придумывать велик) Если нужно stateless, то сессии не нужны

Аноним
Чтобы на каждом запросе не лазить в базу, например...

Это можно в мапу засунуть. Я насколько понимаю JWT хорош там где много серверов и когда нет необходимости в репликации обширных данных пользователя.

Bat
jwt нужен когда у тебя несколько сервисов, т.к. в ...

Только если эта инфа не может измениться

Аноним
Roman Timofeev
А если роль поменялась?)

Обычно у токена маленькое время жизни. После рефшера будет новая роль

Похожие вопросы

Обсуждают сегодня

я не магистр хаскеля, но разве не может лейзи тип конвертнуться в не-лейзи запросив вычисление содержимого прям при инициализации?
deadgnom32 λ madao
49
читать файл максимально быстро? странный вопрос))
zamtmn
53
How to create an OS in C? what to study?
Linus
18
Всем доброго вечера! Хочу поделиться своим злоключением с человеком, который, как оказалось сюда тоже скидывал свое резюме. Жаль, что я вашу группу не нашел раньше… человек ки...
Роман Ахмедзянов
4
Компания Elif ищет менеджера проектов, который будет заниматься поиском и ведением новых проектов. Прежде чем приступить к работе, вам нужно пройти наш недельный курс, где вы ...
Elif
5
тоесть, указав return eax, сгенерируется никому ненужная инструкция mov eax,eax ?
Aiwan \ (•◡•) / _bot
24
Привет, кто может сделать юзербота с апи? Задачи: - создавать группы - создавать каналы - задавать для созданных каналов аватарку или эмоджи, имя группы - добавлять в группы...
Lencore
11
а зачем этот вопрос для удаления из чата?
Mёdkinson Medvezhkin
63
@HemulGM Параметры у AddStream поменялись? Несостыковка какая-то
Катерина Свиридова
12
Подскажите, есть какие-то события создания/уничтожения у TFrame по типу TForm (OnCreate и OnClose/OnDestroy) ? Как отловить создание TFrame и "перед" уничтожением. На Tframe р...
Денис
8
Карта сайта