нужно ещё в бекэ сделать?
Для простых целей достаточно почистить.
Добъете вопрос с JWT когда у вас все заработает и понятно будет как оно работает, переходите к рефреш токенам, если хотите нормальную безопасность, так как jwtшку тоже могут угнать.
лучше сразу куки, реализовать рефреш на реакте с аксиосом вообще дрочь + куки безопаснее
Что блин за чушь очередная?
разве не так?)
Во первых при чем тут вообще реакт, во вторых что лучше или хуже каждый для себя сам решает.
jwt в локал сторе не защитит от xss
Еще один бред повторяете.
в чем я не прав?
В том что кидаете утверждения без контекста.
а какой тут контест нужен? с локалстора можно вытащить js, а на куку можно повесить httponly и js ее никак не получит
И как у вас левый js попадет на тот же ангуляр? Раскажите подробно механнику, только не надо начинать про кривые руки фронтендеров. с кривыми руками что угодно можно просрать
это просто одна из мер безопасности которая сильно сокращает риски. где гарантия что везде идет проверка ввода? в тег a можно запихнуть js в аттрибуты, и даже в img, и еще дофига куда можно.
Еще раз конкретно как оно попадет туда, если на сервере все запросы через EF, а на фронте еще и санитайзер, вот насколько надо быть криворуким чтобы оно проскочило?
не криворукими а просто могут забить на проверки, то что санитайзер есть, не значит что где-то не могли забыть через него прогнать данные с клиента
Также можно и про куку не знать или забить. Так что все это как говорится зависит. А если у вас паранойя то это не значит что она у всех ))
я просто говорю почему считается это плохой идеей. причем тут у меня именно паранойя. эта мера повышает безопасность, а использовать ее или нет, это уже дело каждого
Кем считается? Мной не считается, всеми моими коллегами и друзьями не считается, вы вылезли и начали затирать про то что это лучше чем то.. Ну вас то никто не агитирует и не заставляет, делайте так как считаете лучшим, другим зачем навязывать?
ты сказал что утверждение "jwt в локалсторе не защитит от xss" это бред. после чего занялся подменой тезиса, и начал уже доказывать что сам по себе xss это сложная задача, потмоу что просто не надо быть криворуким. так ты что пытаешься доказать, определись
Я ничего не пытаюсь доказать, что то доказать пытались вы, я просто сказал что ваше безапеляционное утверждение без контекста о том что одно лучше другого есть бред )
нет желания спорить ни о чем
имхо duendo/identity server активно эту тему форсят и на сайте и в ютубчике и денежку заодно зарабатывают
Да и похер как то, кто там что и насколько активно форсит )) Флаг им в руки барабан на шею и поезд навстречу, у меня непереносимость абсолютизма, хроническая ))
Обсуждают сегодня