
Митко Соловец?
27.03.2016
14:53:54
я за андроид не знаю, но думаю там тоже конкуренция, даже при наличии фриланс вакансий

ThisIs
27.03.2016
14:54:04
Посоветуйте как лучше защитить публичный rest api? На spring?

Митко Соловец?
27.03.2016
14:54:21
конкретнее

Igor
27.03.2016
14:54:23

Google

Igor
27.03.2016
14:54:29
но лучше конкретнее

Митко Соловец?
27.03.2016
14:54:35
если просто прикрыть лавку
Spring Security
ну и https

Артем
27.03.2016
14:54:56
простой пример
ты думаешь задачу не дадут, хоть и индусу, который ее сделает гарантированно за час, а доверят чуваку с 0 billed hours ?

Митко Соловец?
27.03.2016
14:55:00
сейчас еще курю замену спринг секьюрити

Артем
27.03.2016
14:55:12
и это при fixed price

ThisIs
27.03.2016
14:55:35
Ну допусти написал сервер, регистрация итп, выложил в гит и найдется умник который зарегает 100500 ботов
Регистрация через апи

Артем
27.03.2016
14:55:51

Митко Соловец?
27.03.2016
14:56:04
java Mail + Recaptcha

ThisIs
27.03.2016
14:56:28
Рекапча не вариант

Google

ThisIs
27.03.2016
14:56:38
Рест апи

Митко Соловец?
27.03.2016
14:56:49
тогда просто подтверждение по мылу

Andrey
27.03.2016
14:57:00
Рест апи
Эм, у тебя рестом кто пользоваться будет?

ThisIs
27.03.2016
14:57:00
Не только регистрация,

Митко Соловец?
27.03.2016
14:57:10
ты темнишь

ThisIs
27.03.2016
14:57:12
Но и комменты

Митко Соловец?
27.03.2016
14:57:14
давай свои юс кейсы
мы разберем

ThisIs
27.03.2016
14:57:43
Я через мобилу сижу
Инета нет

Митко Соловец?
27.03.2016
14:58:07
так
Trigger based exporting from Neo4J to Postgress - Java 8, Neo4j and Hibernate
Hourly - Est. Time: Less than 1 month, Less than 10 hrs/week - Posted 1 day ago
We are looking for a Java 8 developer with Neo4j and Hibernate knowledge to create triggers on a Neo4j database to write changes into a PostgreSQL database.
ч.т.д.

ThisIs
27.03.2016
15:00:28
И выложу куда нибудь на всеобщее обозрение, сделать так чтобы пользоваться апи могут только те кто имеет доступ или что то подобное
Допустим чтобы получить доступ к ари фейсбука нужна регистрация итп
Потом дается ид
И при атаках могут просто отключить доступ

Andrey
27.03.2016
15:01:53
Ну а так в чём проблема сделать аналогично?

ThisIs
27.03.2016
15:02:18
Ну вот и спрашиваю как?

Google

Митко Соловец?
27.03.2016
15:02:26
ща
момент

Andrey
27.03.2016
15:02:43

Митко Соловец?
27.03.2016
15:02:45
https://habrahabr.ru/post/245415/
прочитай

ThisIs
27.03.2016
15:02:53
Spring security кажись не предоставляет такой возможности

Митко Соловец?
27.03.2016
15:03:34
сейчас еще кину одну тему, только сразу скажу, читал только теорию, но коллега говорит, скоро это заменит секьюрити спринг
https://jwt.io/

Andrey
27.03.2016
15:03:56

Артем
27.03.2016
15:04:02
норм вещь

Митко Соловец?
27.03.2016
15:04:49
есть еще OUATH2

Артем
27.03.2016
15:04:56
просто реализуешь api по их rfc, а лучше ищешь либу которая его реализует

Митко Соловец?
27.03.2016
15:04:59
короче, чувак, просто почитай, покопипасти примерчики

Артем
27.03.2016
15:05:02
и отлично на токенах все работает

Митко Соловец?
27.03.2016
15:05:02
потом пробуй свое
и все получится

ThisIs
27.03.2016
15:05:33
Это как я плнял просто авторизация
*понял

Артем
27.03.2016
15:06:12

Google

Артем
27.03.2016
15:06:21
как раз позволит не создать 100500 юзеров

Митко Соловец?
27.03.2016
15:06:27
именно

ThisIs
27.03.2016
15:06:28
Да знаю я это юзаю

Артем
27.03.2016
15:06:29
ты на беке сможешь контроллировать кто что делает

parikLS
27.03.2016
15:07:12

Артем
27.03.2016
15:07:23
maven: io.jsonwebtoken / jjwt / 0.6.0
самое крутое я так понимаю

parikLS
27.03.2016
15:07:31
даже людям с опытом не так то просто начать фрилансить

ThisIs
27.03.2016
15:07:44
Вы про это сейчас писали?

Admin
ERROR: S client not available

ThisIs
27.03.2016
15:07:54
Фотку грузит

Артем
27.03.2016
15:07:57
csrf вырубал, не помню почему. а вообще что-то типа того

parikLS
27.03.2016
15:08:34
причем несколько месяцев это более вероятный кейс чем неделя)

ThisIs
27.03.2016
15:09:29
Это для пользователей авторизация доступы роли итп

Митко Соловец?
27.03.2016
15:09:43
бляяя

Артем
27.03.2016
15:09:44

Митко Соловец?
27.03.2016
15:09:48
да не только для этого
для чего хочешь

ThisIs
27.03.2016
15:10:09
А мне нужен для клиентов

Google

Митко Соловец?
27.03.2016
15:10:22
и?

Артем
27.03.2016
15:10:23
смысл в том, что если нет юзернейма и пасса валидного -> значит нет токена -> а если нет токена, то нет вообще ответа от сервера

ThisIs
27.03.2016
15:10:26
Чтобы мог давать кому попало Рест апи
Документацию по апи

Артем
27.03.2016
15:10:56
да. все верно.

Митко Соловец?
27.03.2016
15:11:18
http://security.stackexchange.com/questions/90491/authentication-authorization-in-native-mobile-clients-android
все тоже самое

ThisIs
27.03.2016
15:11:22
А тот мог пользоваться только по разрешению админа, пилить клиент итп

Артем
27.03.2016
15:11:27
на хреновый или expired токен сервер отвечает редиректом на авторизацию вместо контента

ThisIs
27.03.2016
15:12:50
Ща попробую заново?

Артем
27.03.2016
15:12:54
:)

Митко Соловец?
27.03.2016
15:13:08
вот это другой разговор
дерзай

KrivdaTheTriewe
27.03.2016
15:13:12
Плюс как бы ты на 1 месяц посмотришь, что части индустрии нужно

Митко Соловец?
27.03.2016
15:13:37

KrivdaTheTriewe
27.03.2016
15:13:41
И какие проекты бывают

Артем
27.03.2016
15:13:55