
Sergey
11.09.2018
21:32:00

Stepan
11.09.2018
21:32:25
ломать?)
Нет, зависимости ставить, писать в лок, что поставлено)
И откуда

from
11.09.2018
21:32:44
так я ж просто npm install делаю

Google

from
11.09.2018
21:32:48
а не зависимость обновляю

Stepan
11.09.2018
21:33:10
Ну он там себе пишет, какие пакеты откуда скачались
Клади хуй

from
11.09.2018
21:33:22
самое смешное что ещё на выходных в этом же проекте npm install локфайл не обновлял
с тех пор я обновил нпм правда с 6.4.0 на 6.4.1

Andrei
11.09.2018
21:33:46
Хорошая статья, детально про csrf и отличие cookies от localstorage описано

Stepan
11.09.2018
21:34:51
А я не это спрашиваю
Увы и ах, нам придётся юзать куки
Ибо сайт с ssr
Но меня интересовал именно домен
Чем опасен .host.com

Aga
11.09.2018
21:35:39
Как с поддомена на домен куки писать?)

Google

Stepan
11.09.2018
21:36:20

Aga
11.09.2018
21:36:28
с auth.domain.com на domain.com надо

Andrei
11.09.2018
21:36:59

Stepan
11.09.2018
21:37:00

Aga
11.09.2018
21:37:06
??

Stepan
11.09.2018
21:37:18

Aga
11.09.2018
21:37:34
ибо мне сказали, что с domain.com:3002 на domain.com нельзя
только с субдомена

Stepan
11.09.2018
21:37:50
Просто имей авторизацию на домене

Aga
11.09.2018
21:37:52
вот и вкатил nginx
??

Stepan
11.09.2018
21:37:59
А не на отдельном субдомене

Aga
11.09.2018
21:38:08
ты меня не понял

Stepan
11.09.2018
21:38:09
Нахуя тебе auth.site.com?

Aga
11.09.2018
21:38:11
у меня отдельный сервер
для авторизации
мб спросишь нахуя я так сделал?)

Таймураз
11.09.2018
21:39:06
@ssupinsky
Я уже плохо помню, как куки работают с поддоменами
Мне кажется, там конфликт может быть при работы в мультидоменными куками

Stepan
11.09.2018
21:39:23

Google

Aga
11.09.2018
21:40:37
у меня есть SSR сервер и Auth service
клиент шлёт Auth service данные для логина
если данные верные, то создаётся сессия и шлётся клиенту хэш сессии
не шлётся, а пишется в http-only session
клиента

Ilya
11.09.2018
21:41:33
А почему нельзя site.com/auth
И проблемы отпадают

Stepan
11.09.2018
21:41:48
Ну вот и я о том же

Aga
11.09.2018
21:42:07
не по феншую же

Stepan
11.09.2018
21:42:13
Лол))))

Aga
11.09.2018
21:42:15
api.domain.com/v1/request

Aga
11.09.2018
21:42:18
так секси же

Ilya
11.09.2018
21:42:22
Почему постоянно кто-то ищет приключения на пятую точку

Aga
11.09.2018
21:42:42
Сложно с поддомена редачить сессию?

Stepan
11.09.2018
21:42:46
Пиздец, сам себе придумал проблему и ебётся. Зато по фен-шую

Таймураз
11.09.2018
21:43:20

Ilya
11.09.2018
21:43:48

Aga
11.09.2018
21:44:04

Stas
11.09.2018
21:44:17

Google

Aga
11.09.2018
21:44:23

Stepan
11.09.2018
21:44:48

Aga
11.09.2018
21:44:58
Жёсткий аргумент :D

Stepan
11.09.2018
21:45:00
Так бы все могли ставить куки на www

Таймураз
11.09.2018
21:45:18

Stepan
11.09.2018
21:45:42

Ilya
11.09.2018
21:46:31
Или пользуйся гуглом
https://stackoverflow.com/a/23086139/4335043

Stepan
11.09.2018
21:48:09

Admin
ERROR: S client not available

Sergey
11.09.2018
21:48:23
https://tools.ietf.org/html/rfc6265#section-4.1.2.3

rddlr
11.09.2018
21:48:31
подпись данных
я заметил еще рекламные сети и аналитика активно юзают, ну они третьи стороны и им секурные стороны токенов до лампочки. разве что в контектсе последних законов могут быть проблемы

Stepan
11.09.2018
21:48:33
Как с домена на субдомен скинуть это понятно, но он хочет с субдомена на домен

rddlr
11.09.2018
21:49:03

Ilya
11.09.2018
21:49:06
Тут нет ответа
Там же написано, чтобы установить куки из поддомена для домена, надо прописать в Set-Cookie: domain=site.com

Stepan
11.09.2018
21:49:21

rddlr
11.09.2018
21:49:21
для того точбы переживать о нагрузке на редис нужно быть серьезным хайлоадом

Stepan
11.09.2018
21:49:39
Кэш-то

Google

Stepan
11.09.2018
21:49:51
Или будешь час ждать?

rddlr
11.09.2018
21:50:03
чего ждать?

Stepan
11.09.2018
21:50:09
Пока кэш обновится
Сбросится

rddlr
11.09.2018
21:50:18
при чем тут кеш вообще
не догоняю

Stepan
11.09.2018
21:50:23
Редис это кэш

Aga
11.09.2018
21:50:28

John
11.09.2018
21:52:02

Andrei
11.09.2018
21:53:07

Stepan
11.09.2018
21:53:40

Таймураз
11.09.2018
21:54:15
Тут нет ответа
https://t.me/nodejs_ru/253871
И да, не всегда круто так делать
так как могут быть конфликты куков (точно хз как протокол работает)

Stepan
11.09.2018
21:54:23
И не понял о чём я
Так кто ещё из нас лучше читает?

rddlr
11.09.2018
21:57:05
csrf
а если SPA как делать CSRF?

Stepan
11.09.2018
21:58:26
Так же, как и всегда?
Чем spa защищает от csrf?
Если ты имеешь в виду, что кука будет не httpOnly, то тогда через xss дадут пизды
Кругом враги крч

rddlr
11.09.2018
22:02:34
формы на сервере не генерируются у нас в спа

Stepan
11.09.2018
22:03:13
Ты имеешь в виду защиту от csrf?