
Stepan
11.09.2018
21:13:06
Орнул с фикса

Сергей
11.09.2018
21:13:07
начинать надо с того, для чего ты апи делаешь

Phoenix»
11.09.2018
21:13:27
httpOnly кука
сложные слова пошли
я сливаюсь
у нормального пользователя ни айпи, ни фингер не меняется

Сергей
11.09.2018
21:13:38
вот кстати

Google

Сергей
11.09.2018
21:13:43
где jwt подошел бы

Gleb
11.09.2018
21:13:51

Stepan
11.09.2018
21:13:52

Сергей
11.09.2018
21:14:20
это передавать все данные между клиентом и сервером через жвт с подписью открытым/закрытым ключом

Gleb
11.09.2018
21:14:21

Phoenix»
11.09.2018
21:14:21

Сергей
11.09.2018
21:14:34

Stepan
11.09.2018
21:14:41

Phoenix»
11.09.2018
21:14:44

Сергей
11.09.2018
21:14:47

Stepan
11.09.2018
21:15:07

Gleb
11.09.2018
21:15:13

Google

Сергей
11.09.2018
21:15:24

Stepan
11.09.2018
21:15:34
Больше шифрований!!

Сергей
11.09.2018
21:15:36
да)
но

Gleb
11.09.2018
21:15:39

Сергей
11.09.2018
21:15:40
нет
это про подпись (хотя шифрование тоже есть)

Dmitrii
11.09.2018
21:16:18

Josh
11.09.2018
21:16:26
показывайте пользователям пул сессий, в случае подозрений на странный заход (ип, этс) уведомления напротив странной сессии, которую надо подтвердить с прошлого утсройства/ип/почты

Gleb
11.09.2018
21:16:34

Stepan
11.09.2018
21:16:55
Сессии работают для всего, это проверенный временем инструмент, с которым писали ещё ваши дедка с бабкой

Gleb
11.09.2018
21:17:20

Сергей
11.09.2018
21:17:22
кейс решали сотни раз разные компании

Dmitrii
11.09.2018
21:17:24

Сергей
11.09.2018
21:17:28
достаточно погуглить и почитать блоги
а не строить из себя умника
на реакт нейтив не 5 человек пишут

Google

Stepan
11.09.2018
21:17:42

Gleb
11.09.2018
21:17:42

Сергей
11.09.2018
21:17:47

Phoenix»
11.09.2018
21:17:49

Сергей
11.09.2018
21:17:55

Ilya
11.09.2018
21:18:00
Черт, стикеры нельзя

Dmitrii
11.09.2018
21:18:00

Сергей
11.09.2018
21:18:01
а не думать что способен решить все проблемы

Gleb
11.09.2018
21:18:12

Stepan
11.09.2018
21:18:20
Хттп онли это ни разу не необходимое условие

Gleb
11.09.2018
21:19:05

Dmitrii
11.09.2018
21:19:08
о чем и речь
дак в чем проблема то? http only решает проблемы в браузере, которрых нет на мобайле и на серверах

Gleb
11.09.2018
21:19:13
помимо сверки айпи и фингерпринта

Сергей
11.09.2018
21:19:24

Stepan
11.09.2018
21:19:28
Глеб, ты честно не троллишь?

Gleb
11.09.2018
21:19:28

Сергей
11.09.2018
21:19:29
юзать много способов защиты
ну
@Perkovec мб таки выдать ро? (ты подумой))

Google

Stepan
11.09.2018
21:19:51

Dmitrii
11.09.2018
21:19:55

Ilya
11.09.2018
21:20:02

Gleb
11.09.2018
21:20:06
нет!
то есть через сеть данные не могут утечь?

Сергей
11.09.2018
21:20:12

Stepan
11.09.2018
21:20:25

Ilya
11.09.2018
21:20:32
Глеб, ты честно не троллишь?

Phoenix»
11.09.2018
21:20:34

Admin
ERROR: S client not available

Dmitrii
11.09.2018
21:20:34

Stepan
11.09.2018
21:20:48

Gleb
11.09.2018
21:20:58

Stepan
11.09.2018
21:21:15

Ilya
11.09.2018
21:21:17
В пизду

Таймураз
11.09.2018
21:21:27
Что за срач, а драки нет?

Сергей
11.09.2018
21:21:32

Ilya
11.09.2018
21:21:33

Josh
11.09.2018
21:21:34
да погуглите вы уже велосипеды готовые хотя бы

Stepan
11.09.2018
21:21:55

Ilya
11.09.2018
21:22:06
Срсли

Google

Ilya
11.09.2018
21:22:37
Заебали тупые вопросы, ему долбят одно и тоже по несколько раз, а он дальше вопросы все тупее и тупее, будто специально

Таймураз
11.09.2018
21:23:06
Если вы про токены- stateful хранилище, httponly cookie, начальные данные отдельным запросом в апи, для каждого поддомена своя кука
jwt на свой страх и риск

Phoenix»
11.09.2018
21:23:09

Dmitrii
11.09.2018
21:23:23
из мобайла токен не может утечь? )
если что куки это такой же хэдер, как и всеми любимый Authentication: Bearer blablabla
все флаги внутри него чисто чтобы закрыть дыры в браузере

Stepan
11.09.2018
21:23:45

Таймураз
11.09.2018
21:24:56

Stepan
11.09.2018
21:25:01
Бля
Я просто на днях поставил такую в продакшне
Неспокойно мне теперь)

Vlad
11.09.2018
21:25:43
Вот это тред вы настрочили.
Сова убивает авантюризм в прогрессивных разрабах

Stepan
11.09.2018
21:26:18
В регрессивных програбах

Таймураз
11.09.2018
21:26:21
Неспокойно мне теперь)
Можно общую куку отдельную завести для шеринга стейта между сервисами
Но если на поддомене отдельный сервис- желательно отдельно его куку хранить

Stepan
11.09.2018
21:27:29

Vlad
11.09.2018
21:27:42

Stepan
11.09.2018
21:28:03
А не просто "давайте нахуярим"

Таймураз
11.09.2018
21:28:23
Пхп был "давайте нахуярим", к слову
Нет, в то время он был прогрессирующим, ок

from
11.09.2018
21:30:22
блин дурацкий npm package-lock обновляет постоянно

Stepan
11.09.2018
21:31:40