170 похожих чатов

Вопрос может показаться нубским, поэтому скажите если так. Я хочу сделать

Cookie-based аутентификацию следующим образом:
- Написать собственный token-storage, который будет хранить данные userId:token:expiredAt.
- Написать собственный фильтр, который будет выдёргивать userId из токен-сторейджа, дёргать данные про юзера с базы и посредством UsernamePasswordAuthenticationToken производить аутентификацию.
- Когда пользователь логинится POST {"username","password"}, старый токен должен быть инвалидирован (если есть офк), и вместо него в токен-сторейдж запишется новый токен, а в ответе будет Set-Cookie: X-AUTH-TOKEN=<token>.

1. Собственно, насколько это нормальный вариант? Я в курсе про remember-me и т.п., но мне по определённым причинам не нравится реализация спринга (хочется под себя прям подогнать).
2. Так же: не будет ли тут нарушения архитектуры? С одной стороны токен-сторейдж как зависимость контроллера, с другой стороны — зависимость фильтра.

P.S. Это очень общая концепция.

11 ответов

5 просмотров

>Я в курсе про remember-me и т.п., но мне по определённым причинам не нравится реализация спринга (хочется под себя прям подогнать). Будет очень полезно озвучить эти причины

Alpha-Nerd Автор вопроса
Denis Chikanov
>Я в курсе про remember-me и т.п., но мне по опред...

Можно использовать PersistentTokenRepository, но тогда надо мириться с PersistentRememberMeToken, а мне надо мапить токен на константный идентификатор пользователя, в то время как username может меняться. Плюс, это всё-таки немножно иной флоу: куки записываются сразу по логину, всегда. Помимо кук будет ещё дополнительная логика.

> дёргать данные про юзера с базы и посредством UsernamePasswordAuthenticationToken я правильно понял что ты хочешь вытягивать из базы пароль в чистом виде и логинить его на каждый запрос?

Alpha-Nerd Автор вопроса
Etki
> дёргать данные про юзера с базы и посредством Us...

Нет, он хэширован. Просто заполнять UsernamePasswordAuthenticationToken

Alpha Nerd
Можно использовать PersistentTokenRepository, но т...

Что мешает использовать в токене ид пользователя, а не изменяемый логин? (Ответ: ничего)

Alpha-Nerd Автор вопроса
Alexandr ∨∧‾ Emelyanov
Что мешает использовать в токене ид пользователя, ...

С одной стороны ты прав, с другой стороны... Если поле называется username, то я предпочту туда записывать юзернейм. Но это уже дискуссия совсем иного плана.

Alpha Nerd
С одной стороны ты прав, с другой стороны... Если ...

Какая разница если оно будет лежать глубоко в контексте и использоваться в паре мест?

Alpha-Nerd Автор вопроса
Alexandr ∨∧‾ Emelyanov
Какая разница если оно будет лежать глубоко в конт...

Мне будет некомфортно. Тем более там String, да можно конвертировать, но это вызовет дополнительный дискомфорт.

Alpha-Nerd Автор вопроса

Но в целом, я так понимаю, вариант рабочий?

Alpha Nerd
Мне будет некомфортно. Тем более там String, да мо...

Идентификаторы лучше кроме как строкой и не передавать, даже если в данный момент там выдаваемый базой автоинкремент.

Похожие вопросы

Обсуждают сегодня

Ещё такой вопрос. Мне необходимо хранить пароль пользователя локально. Для этого планирую использовать ini файл. Это для автозаполнения полей логин и пароль при авторизации. Е...
Евгений
19
Всем привет, написал код ниже, но он выдает сегфолт, в чем причина? #include <stdio.h> #include <stdlib.h> #include <string.h> struct product { char *name; float price; };...
buzz базз
75
Hi guys, I'm looking for a good LLM course. Is there any course to learn LLMs in advanced? I'm aiming to use them in my apps, so a perfect course in my openion, is not only a ...
Taha
14
А как лучше конвертировать физический адрес в виртуальный при маппинге? В случае ядра у меня, например, direct mapping, первые 768МБ я как есть мапплю в higher half, а остальн...
Evg Resh
26
База данных не поможет. Шифрование не поможет. Какие там ещё варианты? Накидывайте.
КТ315
20
А табстоп это сообщение от окна или от элемента управления?
The Bird of Hermes
18
а чем лучше всего сделать глобальный лок, если много нодов, до сотни? ну то есть мне надо, чтобы некоторые операции с объектом не происходили одновременно. перемещение между н...
Д. П.
8
Всем привет. Подскажите, пожалуйста, как вы реализовываете следующий функционал. Допустим есть форма, в которой имеется выпадающий список со значениями. Значения хранятся в БД...
Евгений
7
$params = [ 'formid' => 'feedbackForm', 'formTpl' => '@CODE: <form class="form-validate" data-id="ajax_form"> <fieldset class="margin-bottom-md"> ...
Pathologic
1
Хотел бы спросить у знающих, правильную ли я выбрал книгу для начала изучения ассемблера Юрова В.И ? Или есть более лучшие книги для начала обучения?
Botsman
31
Карта сайта