голову пришла идея.
Не пойму что с ней делать.
Суть идеи.
Как-то дали токен юзеру. Еще не придумал как. Но это несущественная деталь.
И он(этот токен) протух через два часа.
Чо делать-то?
Суть в чем. Можно обновить токен на сервере, где сидит админ.
Вопрос в том, а как узнать, что это правильный юзер обращается за обновлением токена?
Кроме протухшего токена-то ничего нет.
Как быть? Что делать?!
Логика на сервере должна быть для грамотного рефреша Если недавно обращался и никаких подозрительных действий не было - просто даёшь новый токен (200 + новый токен) Если есть подозрения на скам - не обновлять токен и просить переавторизацию (401)
Как формализовать это условие? Что считать подозрительными действиями? никаких подозрительных действий не было Тут получает так, или какой-то специальный refresh_token давать, или тупо постарике логин:пароль в basic аутенфикации? Но это как-то.. уж тогда проще без токенов оставить логин с паролем. Зачем третье колесо с access_token-ом? В чем слысл?
https://youtu.be/7Q17ubqLfaM
Обсуждают сегодня