временный токен.
Крадёшь временный токен и BFF тебе его вечер продляет.
В чем разница по сравнению с хранением вечного токена на клиенте вместо временного?
не, BFF использует механизм классических сессий с sid в httponly куке
Ну тогда получается, что если ты крадёшь sid из куки то точно так же имеешь доступ как при наличии вечного токена.
нет, сессия имеет свое время жизни, причем сам SID может меняться каждый запрос вообще
А что происходит когда время жизни sid заканчивается? BFF по старому sid даёт тебе новый sid?
есть время жизни сессии, тогда (фактически ассоциированного с юзером куска данных на сервере), а есть время жизни sid. разыне вещи, sid может меняться хоть каждый запрос, это просто указатель на кусок данных
Обсуждают сегодня