@nodejs_ru

Страница 2537 из 2748
Gleb
11.09.2018
20:58:08
ну да, узнать нужно ли проверять чей то токен можно только сходив в базу

Сергей
11.09.2018
20:58:15
да

Aga
11.09.2018
20:58:16
За 10 минут, пока токен валиден, можно будет наделать дел

Gleb
11.09.2018
20:58:18
окей )

Google
Сергей
11.09.2018
20:58:24
сессии это тоже самое

только надежнее

нет проверки подписи на каждый запрос

Josh
11.09.2018
20:58:44
можно сократить на 50%, рандомизируя, ведь вероятность, что пользователь не забанен выше

Stepan
11.09.2018
20:59:04
Ебать

Весело у вас тут

Stepan
11.09.2018
20:59:21
Рандомизировать аутентификацию предлагают

Stepan
11.09.2018
20:59:24
Охуенно вообще

Сергей
11.09.2018
20:59:33
то есть в случае аутентификации, jwt увеличивает нагрузку на сервера, по сравнению с сессиями потому что проверка подписи это не простая операция

Phoenix»
11.09.2018
20:59:41
Google
Ilya
11.09.2018
20:59:55
вот это норм, надо так делать я считаю
Мне начинает казаться, что это просто троллинг

Сергей
11.09.2018
20:59:57
профита нет никакого, только большая вероятность обнаружить дыру в реализации

Josh
11.09.2018
21:00:10
ну если тимлиду вменяемо показать статистику и цифры предложенной оптимизации, то скорее всего решение одобрят

Сергей
11.09.2018
21:00:43
Мне начинает казаться, что это просто троллинг
походу надо выдавать таким ребятам ридонли если что у сообщества _ru есть бот отвечаешь человеку на сообщение текстом: !ро (причина) и ему дается ридонли на сутки (вместо (причина) пишешь настоящую причину без скобок)

Сергей
11.09.2018
21:01:12
гуд)

Ilya
11.09.2018
21:01:41
А, ты не админ

Stepan
11.09.2018
21:01:43
Гы)

Phoenix»
11.09.2018
21:02:14
гуд)
ну ты тоже плохо делал там в 4 сообщения писал по паре слов

Ilya
11.09.2018
21:02:23
да )) ты бы всем несогласным ро выдал
Тут уже неоднократно мусолят эту тему

Gleb
11.09.2018
21:02:26
нет)
скажи лучше, а где хранить айди сессии?

Ilya
11.09.2018
21:02:30
Неужели сложно понять?

Сергей
11.09.2018
21:02:34
Gleb
11.09.2018
21:02:55
у сессии нет id
ну вот юзер кинул запрос, я его как определяю?

Сергей
11.09.2018
21:03:13
ну вот юзер кинул запрос, я его как определяю?
сходил с токеном в базу и получил либо юзера, либо ничего

Google
Stepan
11.09.2018
21:03:18
Ну табличка токен->айди

Ilya
11.09.2018
21:03:23
ну ты тоже плохо делал там в 4 сообщения писал по паре слов
Ему нельзя ридонли, кто же будет противостоять JWT в этом чате?)

Сергей
11.09.2018
21:03:46
а если токен утек?
это уже решено, теми же 2 токенами. статей миллионы

библиотеки с фреймворками уже решили эту проблему

Phoenix»
11.09.2018
21:03:57
сходил с токеном в базу и получил либо юзера, либо ничего
потенциально можно сделать перебор сессий?

Phoenix»
11.09.2018
21:04:32
что за токен то, bearer ?

Сергей
11.09.2018
21:04:33
Dmitrii
11.09.2018
21:04:33
что думаете про http://auth0.com и подобных?

Cenator
11.09.2018
21:04:46
Dmitrii
11.09.2018
21:04:56
они конечно тоже юзают jwt,  но там хренова туча фич из коробки

Сергей
11.09.2018
21:04:57
что за токен то, bearer ?
хз че за термин. можешь генерить токен как угодно, главное чтобы в себе не содержал данных о пользователе

Gleb
11.09.2018
21:05:08
Сергей
11.09.2018
21:05:33
они конечно тоже юзают jwt,  но там хренова туча фич из коробки
ну норм. они уже решили кучу проблем с жвт. но всё равно у них в блоге есть посты о jwt. о сломе обратной совместимости в какой-то момент

Сергей
11.09.2018
21:06:07
Stepan
11.09.2018
21:06:25
Мм, найс)

У нас жвт юзают всё равно ( Я пытался привести аргументы, но всем похуй

Ну и мне тож тогда))

Google
Stepan
11.09.2018
21:06:58
Хорошо фронтом быть

Gleb
11.09.2018
21:07:31
так в итоге то? вот юзер авторизовался, я дал ему токен. он мне шлет его с каждым запросом, я его проверяю беря данные из бд. если токен утек каким либо образом, то что я делаю?

Phoenix»
11.09.2018
21:08:31
что значит утек)

Josh
11.09.2018
21:08:37
имхо мой варик и то адекватней был

Gleb
11.09.2018
21:09:07
что значит утек)
это значит что теперь с этим токеном ломится другой юзер, которому он изначально не пренадлежал. неважно как так случилось

Phoenix»
11.09.2018
21:09:19
Please, no
ну можно по фингерпринту ?

Admin
ERROR: S client not available

Josh
11.09.2018
21:09:29
а как ты понял, что это другой?

Gleb
11.09.2018
21:09:38
Stepan
11.09.2018
21:09:39
ну можно по фингерпринту ?
В торе его обоссывают

И в новом фф

Ilya
11.09.2018
21:09:55
Josh
11.09.2018
21:10:21
фингерпринт норм тема, пользователи тора и без того скомпроментированы

Gleb
11.09.2018
21:10:24
возьми passportjs
оу ) я думал ты против либ. там же ДЫРЫ

Google
Сергей
11.09.2018
21:10:31
Stepan
11.09.2018
21:10:48
Сергей
11.09.2018
21:10:51
не надо мне приписывать то, чего я не писал

Gleb
11.09.2018
21:11:00
ты идиот?
возможно. ну ты на вопрос так и не ответил

Сергей
11.09.2018
21:11:05
я тебе ответил на любой вопрос о сессиях

иди статьи читай

юзай готовые протестированные либы

Gleb
11.09.2018
21:11:27
токен утек и чо дальше то )

Сергей
11.09.2018
21:11:29
нахуй здесь баяны обсуждать

токен утек и чо дальше то )
дальше в гугл тебе

искать

Stepan
11.09.2018
21:11:37
rtfm`щики в чате, одмен, помоги!!!

Сергей
11.09.2018
21:11:39
а не работать

Phoenix»
11.09.2018
21:11:50
Го по фазе луны
нужно просто както опрделять что это тот же юзер из запросов мы имеем как минмум айпи и то что может отдать браузер - фингерпринт еще добавить токену время жизни небольшое и обновлять по этим данным я конечно не эксперт но звучит безопасно

Stepan
11.09.2018
21:12:39
Gleb
11.09.2018
21:12:45
httpOnly кука
ага. куда мне ее в реакт нейтив клиенте поставить? ))

Сергей
11.09.2018
21:12:53
Cenator
11.09.2018
21:13:05

Страница 2537 из 2748