@nodejs_ru

Страница 2536 из 2748
Gleb
11.09.2018
20:48:03
окей, могу еще раз написать

Сергей
11.09.2018
20:48:07
давай

?

Stepan
11.09.2018
20:48:14
откуда
Из клиентского стора

Google
Cenator
11.09.2018
20:48:17
Удалить
но его можно расшифровать так же, пока не истек срок

Сергей
11.09.2018
20:48:21
Из клиентского стора
а если перехвачен?

а если надо забанить юзера?

Stepan
11.09.2018
20:48:32
а если перехвачен?
Ну тогда пизда)))

Сергей
11.09.2018
20:48:36
jwt имеет дохуище дыр в реализации

Stepan
11.09.2018
20:49:07
Ну, я к тому, что иногда есть смысл применить

Но редко

Сергей
11.09.2018
20:49:13
я писал уже

один смысл

подпись данных

при обмене меж серверами например

или клиент-сервер

Google
Сергей
11.09.2018
20:49:38
подпись данных, а не токен аутентификации

Ilya
11.09.2018
20:49:50
Так смешно, юзать JWT чтобы не юзать бд, неужели так жалко завести табличку в бд, чтобы не юзать JWT ради безопасности?

Сергей
11.09.2018
20:49:57
не надо натягивать хомяка на кактус

Cenator
11.09.2018
20:50:21
не надо натягивать хомяка на кактус
в оригинале там про сову и глобус

Phoenix»
11.09.2018
20:50:31
jwt имеет дохуище дыр в реализации
например можно сбрутить уникальный токен :[

Gleb
11.09.2018
20:50:40
да, лучше на каждый запрос базу дергать

Stepan
11.09.2018
20:50:45
А если сервисы/микросервисы, то хуячат запросы на сервис аутентификации?

Stepan
11.09.2018
20:50:58
И он в базу

Сергей
11.09.2018
20:51:02
получать актуальную информацию

и это нормально

с jwt ты потенциально имеешь дыру

юзера забанили, а токены валидны

и действия он делает

Ilya
11.09.2018
20:51:29
да, лучше на каждый запрос базу дергать
У тебя что, база со скоростью 1 чтение/сек?

Gleb
11.09.2018
20:51:43
юзера забанили, а токены валидны
и в блеклист его, пока токен не истек, а живет он 10 минут

Google
Gleb
11.09.2018
20:52:10
Stepan
11.09.2018
20:52:14
Ну, если юзера забанить нужно, то можно ж по айди

Который в токене лежит

Сергей
11.09.2018
20:52:24
Ну, если юзера забанить нужно, то можно ж по айди
то есть на каждый запрос все равно дергаем базу

Gleb
11.09.2018
20:52:26
то есть при каждом запросе все равно дергаем базу?
нет, пока у нас есть кого блеклистить

Stepan
11.09.2018
20:52:35
Ilya
11.09.2018
20:52:40
ага, база медленная )
Мне кажется тогда проблема в тебе, если не можешь оптимизировать

Сергей
11.09.2018
20:52:47
нет, пока у нас есть кого блеклистить
тебе придется на каждый запрос дернуть базу, чтобы узнать лежит ли токен в блеклисте

Kelin
11.09.2018
20:52:51
Нет, берём из токена айди
а список забаненных где лежит?

Сергей
11.09.2018
20:52:58
Нет, берём из токена айди
тебе придется на каждый запрос дернуть базу, чтобы узнать кто забанен

Stepan
11.09.2018
20:53:01
Phoenix»
11.09.2018
20:53:07
Сергей
11.09.2018
20:53:14
Phoenix»
11.09.2018
20:53:18
))

Сергей
11.09.2018
20:53:19
создаем себе ещё одну проблему?

Stepan
11.09.2018
20:53:20
Kelin
11.09.2018
20:53:21
сука, вам что, заняться нечем, одну и ту же залупу тереть уже второй месяц в чатах

Сергей
11.09.2018
20:53:28
потому что тупые

Ilya
11.09.2018
20:53:36
тебе придется на каждый запрос дернуть базу, чтобы узнать кто забанен
А потом ещё чистить базу от бесполезных токенов, у которых истек срок

Kelin
11.09.2018
20:53:48
потому что тупые
тебе я смотрю тоже нехуй делать каждому тупому объяснять

Google
Сергей
11.09.2018
20:54:13
мдаааа
или ты не знал?)

Kelin
11.09.2018
20:54:15
- дорогая, а что у нас на ужин? ооо, срачик про жвт, мое любимое

Gleb
11.09.2018
20:54:27
или ты не знал?)
что базу чистить надо? ) нет, я слышал чот там про ttl

Сергей
11.09.2018
20:54:34
что базу чистить надо? ) нет, я слышал чот там про ttl
вот юзера забанили, токен кладем в базу блеклиста

на каждый запрос юзера, надо пойти в базу и проверить наличие токена там

Gleb
11.09.2018
20:55:05
ага, да

Admin
ERROR: S client not available

Сергей
11.09.2018
20:55:11
КАКОЙ СМЫСЛ В JWT?

Alexander
11.09.2018
20:55:45
КАКОЙ СМЫСЛ В JWT?
Подтвердить что данные небыли переписаны/подменены при передаче (с)

Aga
11.09.2018
20:55:46
Чувак

Сергей
11.09.2018
20:55:53
Aga
11.09.2018
20:55:53
Я конечно не юзаю JWT

Alexander
11.09.2018
20:56:03
Aga
11.09.2018
20:56:05
А не

Phoenix»
11.09.2018
20:56:06
или я чегото не понимаю или зачем хранить токены если можно пометить юзера как забанненого

Alexander
11.09.2018
20:56:07
или ты не так писал?

Gleb
11.09.2018
20:56:09
еще раз, блеклист на время пока токен не подох ) это 10 минут обычно

Google
Gleb
11.09.2018
20:56:27
если ты банишь пачками, то да, лучше хранить юзер инфо в базе сразу

Stepan
11.09.2018
20:56:28
еще раз, блеклист на время пока токен не подох ) это 10 минут обычно
Так блеклист у тебя перманентно существовать будет

Сергей
11.09.2018
20:56:31
но на каждый запрос юзера

придется сходить в базу

и узнать

есть ли там токен

Gleb
11.09.2018
20:56:44
в течение 10 минут )

ес

Сергей
11.09.2018
20:56:50
неважно

Gleb
11.09.2018
20:56:52
да

Сергей
11.09.2018
20:56:56
ТАК НАХУЯ

нахуя здесь ЖВТ

какой нахуй смысл

Gleb
11.09.2018
20:57:12
потому что 90 процентов времени я не хочу в базу на каждый запрос

Сергей
11.09.2018
20:57:18
бля

ты будешь это делать

КАЖДЫЙ РАЗ

чтобы узнать, забанен токен/юзер или нет

Stepan
11.09.2018
20:57:35
потому что 90 процентов времени я не хочу в базу на каждый запрос
А как ты определишь, есть там что-то или нет, прежде, чем посмотришь?

Gleb
11.09.2018
20:57:35
окей )

Страница 2536 из 2748