
Gleb
11.09.2018
20:58:08
ну да, узнать нужно ли проверять чей то токен можно только сходив в базу

Сергей
11.09.2018
20:58:15
да

Aga
11.09.2018
20:58:16
За 10 минут, пока токен валиден, можно будет наделать дел

Gleb
11.09.2018
20:58:18
окей )

Google

Сергей
11.09.2018
20:58:24
сессии это тоже самое
только надежнее
нет проверки подписи на каждый запрос

Josh
11.09.2018
20:58:44
можно сократить на 50%, рандомизируя, ведь вероятность, что пользователь не забанен выше

Stepan
11.09.2018
20:59:04
Ебать
Весело у вас тут

Aga
11.09.2018
20:59:18

Stepan
11.09.2018
20:59:21
Рандомизировать аутентификацию предлагают

Gleb
11.09.2018
20:59:23

Stepan
11.09.2018
20:59:24
Охуенно вообще

Сергей
11.09.2018
20:59:33
то есть в случае аутентификации, jwt увеличивает нагрузку на сервера, по сравнению с сессиями
потому что проверка подписи это не простая операция

Phoenix»
11.09.2018
20:59:41

Google

Ilya
11.09.2018
20:59:55

Сергей
11.09.2018
20:59:57
профита нет никакого, только большая вероятность обнаружить дыру в реализации

Josh
11.09.2018
21:00:10
ну если тимлиду вменяемо показать статистику и цифры предложенной оптимизации, то скорее всего решение одобрят

Сергей
11.09.2018
21:00:43
Мне начинает казаться, что это просто троллинг
походу надо выдавать таким ребятам ридонли
если что у сообщества _ru есть бот
отвечаешь человеку на сообщение текстом:
!ро (причина)
и ему дается ридонли на сутки (вместо (причина) пишешь настоящую причину без скобок)

Ilya
11.09.2018
21:01:09

Сергей
11.09.2018
21:01:12
гуд)

Josh
11.09.2018
21:01:31

Ilya
11.09.2018
21:01:41
А, ты не админ

Stepan
11.09.2018
21:01:43
Гы)

Сергей
11.09.2018
21:02:00

Gleb
11.09.2018
21:02:05

Сергей
11.09.2018
21:02:12

Phoenix»
11.09.2018
21:02:14
гуд)
ну ты тоже плохо делал
там в 4 сообщения писал по паре слов

Ilya
11.09.2018
21:02:23

Сергей
11.09.2018
21:02:25

Gleb
11.09.2018
21:02:26
нет)
скажи лучше, а где хранить айди сессии?

Ilya
11.09.2018
21:02:30
Неужели сложно понять?

Сергей
11.09.2018
21:02:34

Gleb
11.09.2018
21:02:55

Сергей
11.09.2018
21:03:13

Google

Stepan
11.09.2018
21:03:18
Ну табличка токен->айди

Ilya
11.09.2018
21:03:23

Gleb
11.09.2018
21:03:31

Сергей
11.09.2018
21:03:46
библиотеки с фреймворками уже решили эту проблему

Phoenix»
11.09.2018
21:03:57

Сергей
11.09.2018
21:04:03

Phoenix»
11.09.2018
21:04:32
что за токен то, bearer ?

Сергей
11.09.2018
21:04:33

Dmitrii
11.09.2018
21:04:33
что думаете про http://auth0.com и подобных?

Cenator
11.09.2018
21:04:46

Dmitrii
11.09.2018
21:04:56
они конечно тоже юзают jwt, но там хренова туча фич из коробки

Сергей
11.09.2018
21:04:57
что за токен то, bearer ?
хз че за термин.
можешь генерить токен как угодно, главное чтобы в себе не содержал данных о пользователе

Gleb
11.09.2018
21:05:08

Сергей
11.09.2018
21:05:33

Stepan
11.09.2018
21:05:54

Сергей
11.09.2018
21:06:07

Stepan
11.09.2018
21:06:25
Мм, найс)
У нас жвт юзают всё равно (
Я пытался привести аргументы, но всем похуй
Ну и мне тож тогда))

Google

Stepan
11.09.2018
21:06:58
Хорошо фронтом быть

Gleb
11.09.2018
21:07:31
так в итоге то? вот юзер авторизовался, я дал ему токен. он мне шлет его с каждым запросом, я его проверяю беря данные из бд. если токен утек каким либо образом, то что я делаю?

Phoenix»
11.09.2018
21:08:03

Gleb
11.09.2018
21:08:24

Phoenix»
11.09.2018
21:08:31
что значит утек)

Josh
11.09.2018
21:08:37
имхо мой варик и то адекватней был

Ilya
11.09.2018
21:08:52

Gleb
11.09.2018
21:09:07
что значит утек)
это значит что теперь с этим токеном ломится другой юзер, которому он изначально не пренадлежал. неважно как так случилось

Phoenix»
11.09.2018
21:09:19

Admin
ERROR: S client not available

Josh
11.09.2018
21:09:29
а как ты понял, что это другой?

Сергей
11.09.2018
21:09:32

Gleb
11.09.2018
21:09:38

Stepan
11.09.2018
21:09:39
И в новом фф

Ilya
11.09.2018
21:09:55

Сергей
11.09.2018
21:09:58
не еби мозг уже дохуя готовых плагинов, библиотек и статей

Josh
11.09.2018
21:10:21
фингерпринт норм тема, пользователи тора и без того скомпроментированы

Gleb
11.09.2018
21:10:24

Google

Сергей
11.09.2018
21:10:31

Stepan
11.09.2018
21:10:48

Сергей
11.09.2018
21:10:51
не надо мне приписывать то, чего я не писал

Gleb
11.09.2018
21:11:00
ты идиот?
возможно. ну ты на вопрос так и не ответил

Сергей
11.09.2018
21:11:05
я тебе ответил на любой вопрос о сессиях
иди статьи читай
юзай готовые протестированные либы

Gleb
11.09.2018
21:11:27
токен утек и чо дальше то )

Сергей
11.09.2018
21:11:29
нахуй здесь баяны обсуждать
искать

Stepan
11.09.2018
21:11:37
rtfm`щики в чате, одмен, помоги!!!

Сергей
11.09.2018
21:11:39
а не работать

Phoenix»
11.09.2018
21:11:50
Го по фазе луны
нужно просто както опрделять что это тот же юзер
из запросов мы имеем как минмум айпи и то что может отдать браузер - фингерпринт
еще добавить токену время жизни небольшое и обновлять по этим данным
я конечно не эксперт но звучит безопасно

Сергей
11.09.2018
21:12:19
httpOnly кука
как минимум

Stepan
11.09.2018
21:12:39

Gleb
11.09.2018
21:12:45
httpOnly кука
ага. куда мне ее в реакт нейтив клиенте поставить? ))

Сергей
11.09.2018
21:12:53

Cenator
11.09.2018
21:13:05