сайте?
Я думаю для админов и модераторов делать отдельные ключи шифрования для токенов, тогда даже если каким-то образом получится расшифровать пользовательские ключи, то админские останутся нетронутыми.
Но вопрос в том, может быть это как-то можно подругому сделать, ощущение что я всей ширины ситуации не вижу.
Вообще админку можно на отдельном end point запускать, но пока не ясно что это может дать, и как за счёт этого сделать дополнительную защиту.
По идее обычному юзеру вообще про админку должно быть ничего не известно, и даже не быть доступа к API админки.
Я понимаю что вопрос у меня слишком общий, но нужно с чего-то начать.
OAuth делай авторизацию, с рефреш токеном, это классика
Обсуждают сегодня