затем на фронт (другой ip) передаю через json этот токен, и на фронте уже (другой ip) делаю document.cookie = "usertoken=backendtoken"; затем при каждом запросе будет проверяться токен клиента и на сервере. Это нормальный подход?
Имхо тогда уж лучше в какой-то кастомный заголовок класть токен, а не куку. Хотя бы злоумышленнику придётся как-то свои скрипты специально кастомизировать. Куки это стандартный вариант для кражи и подделывания. Их ломают даже автоматические краулеры
Нет, посылка авторизации должна быть явным процессом, а не автоматически браузером с каждым запросом. Иначе кто угодно сможет делать от имени пользователя что угодно, подсовывая ему специальную форму.
Обсуждают сегодня