
rddlr
11.09.2018
22:21:15
так чтобы потом JS мог прочитать токен

John
11.09.2018
22:21:45

Stepan
11.09.2018
22:21:57
csrf-токен

rddlr
11.09.2018
22:22:06
я не понимаю нафига вы отвечаете если вы не читаете о чем речь

Google

Stepan
11.09.2018
22:22:29

John
11.09.2018
22:22:36

rddlr
11.09.2018
22:23:08
нам надо верифицировать сабмит формы

Stepan
11.09.2018
22:23:20
Опиши проблему в целом
Он хочет защищаться от csrf дедовским способом с csrf-токенами. Вопрос, как это делать, если разметку генерит клиент

rddlr
11.09.2018
22:23:21
с помощью csrf токена
во

Stepan
11.09.2018
22:24:30
Так потому и дедовский))

John
11.09.2018
22:24:38
Так если нет формы как таковой

rddlr
11.09.2018
22:24:58
та неважно. данные улетающие

Stepan
11.09.2018
22:25:29
Я очень хуево выразился
Но надеюсь, что вы поняли))

Google

John
11.09.2018
22:26:41
я понял

rddlr
11.09.2018
22:26:49

Stepan
11.09.2018
22:26:50
Ура

rddlr
11.09.2018
22:27:15
тогда смысл боятся xss

John
11.09.2018
22:27:19

Stepan
11.09.2018
22:27:33
Если есть юзер инпут где-то
И он выводится как html
То это потенциальный xss

rddlr
11.09.2018
22:28:16

Stepan
11.09.2018
22:28:55
Вставить свой скрипт, который прочитает куку и отправит её себе, например
Или чего похуже

rddlr
11.09.2018
22:29:28

Stepan
11.09.2018
22:29:42
Токен в форме не так страшно

rddlr
11.09.2018
22:30:04
так в обоих случаях JS может прочесть и украсть. чего я не догоняю?

Stepan
11.09.2018
22:30:24
Если кука httpOnly, то через js не прочесть

Aga
11.09.2018
22:30:24
ну и что, прочтёт он куку
или я опять не догнал вашу речь :D

Google

Aga
11.09.2018
22:30:38

rddlr
11.09.2018
22:30:45

Stepan
11.09.2018
22:30:45

Aga
11.09.2018
22:31:01
я могу лично хакеру свою куку скинуть
хуй он залогнится по ней

rddlr
11.09.2018
22:31:20
а я его защищаю, ибо говорю тебе что получается же в форме тоже моно прочесть токен - так тогда каая разница?

Aga
11.09.2018
22:31:40
токен JWT?

rddlr
11.09.2018
22:31:47
короче, получается что токен в форме ничем не лучше токена в куке БЕЗ хттпОнли, и можно не ебать мозг с рендерингом формы?

Aga
11.09.2018
22:32:19
там храниться идентификатор сессии

Stepan
11.09.2018
22:32:46

Aga
11.09.2018
22:32:49
ты шлёшь, у меня сессия с таким идентификатором и шлёшь свой useragnet с айпишником

Admin
ERROR: S client not available

Stepan
11.09.2018
22:32:52

Aga
11.09.2018
22:32:55
или сервер чекает
если находится сессия в бд, с таким агентом и айпишником
то ок, если нет - шлёшь нахуй
так если я узнаю ID твоей сессии

Google

Aga
11.09.2018
22:33:32
Я не смогу её заюзать

Stepan
11.09.2018
22:33:47
Ну, айпишник меняется по 100500 раз
С мобилок там

Aga
11.09.2018
22:33:57
в телеге даже
если ты с компа
зайди в настройки, сессии
и увидишь все свои сессии с акком связанные
лан, я пошёл

Stepan
11.09.2018
22:35:01
Давай
Я чето тоже запизделся

Aga
11.09.2018
22:35:12
ахахах

Сергей
11.09.2018
22:49:52
вы все продолжаете)

Stepan
11.09.2018
22:56:52
вы все продолжаете)
Та пиздец, я только попал сюда, а ты как начал со своим jwt, так я опомнился через 2 часа

Сергей
11.09.2018
22:57:00
?

rddlr
11.09.2018
23:27:04
node_acl это какой-то лютейший пиздец. это уже второй пакет от этих ребят с которог оя просто прозреваю. более сырой и непонятной документации + сложности самого модуля я еще не встречал
сначала я ахреневал пока разбирался с bull, а теперь это
я блять вообще не пойму как эту срань использовать
сука, даже демка не заводится
откуда он userIdберет?