
Twelfth
26.08.2018
20:54:58
А если я в тело запроса буду подставлять идентификатор запроса?

Undefined
26.08.2018
20:55:20

Twelfth
26.08.2018
20:55:36

Undefined
26.08.2018
20:55:48

Google

Twelfth
26.08.2018
20:56:11
Каждый запрос будет иметь свой UUID
Генерить случайным образом
Записывать на стороне сервера
И не пускать запросы с такими UUID
Но проще юзать https

Undefined
26.08.2018
20:57:26
Что мешает?

Twelfth
26.08.2018
20:57:45

Undefined
26.08.2018
20:57:53

Twelfth
26.08.2018
20:58:01
Так я и не против
Просто для общего развития стало интересно, можно ли без https как-то решить эту проблему

Dmitry
26.08.2018
20:59:13
Так у меня итак все запросы через Nginx с ssl проксируются

Undefined
26.08.2018
20:59:15

Google

Twelfth
26.08.2018
20:59:27
Да

Undefined
26.08.2018
20:59:39

Twelfth
26.08.2018
21:00:18
Есть примеры реализации?

Dmitry
26.08.2018
21:00:57
Условно от клиента публичным ключом шифровать запрос, на сервере приватным расшифровывать?

Twelfth
26.08.2018
21:01:03
Но он его не пихнет в jwt
Т.к. не знает токена

Undefined
26.08.2018
21:01:49
Блягениально: прятать ююид в самом зашифрованном запросе

Danila
26.08.2018
21:02:32

Twelfth
26.08.2018
21:02:35

Dmitry
26.08.2018
21:03:50
Я вижу это так, при авторизации генерировать пару ключей для пользователя, на клиент отправлять публичный, на сервере хранить приватный. Далее все запросы через post и сшифровкой тела запроса. На сервере запрос расшифровывается и читается

Twelfth
26.08.2018
21:04:16
У клиента и у сервера есть ключ, которым клиент шифрует запрос, а сервер расшифровывает

Dmitry
26.08.2018
21:04:41

Undefined
26.08.2018
21:04:51

Alex
26.08.2018
21:04:52
Заново изобретаете https?

Danila
26.08.2018
21:05:12

Dmitry
26.08.2018
21:05:24
Как в знакомом фильме

Twelfth
26.08.2018
21:05:57

Undefined
26.08.2018
21:06:54
DH

Google

Twelfth
26.08.2018
21:08:52
DH
Диффи-Хелман это ассиметричное шифрование
С приватным и публичным ключом

Danila
26.08.2018
21:09:06
как бы единственный легальный тут вариант - это подписывать запросы сертами

Dmitry
26.08.2018
21:10:01
Ох

Undefined
26.08.2018
21:11:10
Зачем лишняя ебля, если https хватит?

Dmitry
26.08.2018
21:11:10
Я в базе храню и deviceid и remoteip и так далее, если все это связать и проверять откуда был отправлен запрос с токеном то можно понять был ли отправитель авторизован

Undefined
26.08.2018
21:11:21
Ты там второй телеграм делаешь?

Danila
26.08.2018
21:11:38
https://pypi.org/project/httpsig/
можете наработки посмотреть

Dmitry
26.08.2018
21:12:00

?? Eugene
26.08.2018
21:13:16
Взял бы жаббер

Dmitry
26.08.2018
21:13:31

?? Eugene
26.08.2018
21:13:41
Нафига еще один мессенджер?)

Dmitry
26.08.2018
21:14:01
У всех имеющихся мессенджеров слишком ограничен функционал
Там речь не только о чате
Многоуровневые обсуждения, группы, подгруппы, движение чатов по дереву и тд
Долго расписывать))

?? Eugene
26.08.2018
21:15:27
Понятно

Google

Dmitry
26.08.2018
21:18:28
Кстати, где-то читал, что телеграмм регенерит ключи шифрования каждые 100 сообщений

Alex
26.08.2018
21:19:58

Nikolay
26.08.2018
21:20:40
большая часть его нафиг не нужна
тот же слак - это просто ужас

Alex
26.08.2018
21:21:58
Хотя сама идея слака ничего так
Акулы-людоеды, зомбоапокалипсис, мессенджеры...

Dmitry
26.08.2018
21:23:06
Я имею в виду, что нам ничего не подошло, поэтому разрабатываем свой, узконаправленный

Nikolay
26.08.2018
21:23:54

Alex
26.08.2018
21:24:10
Например что не могло подойди в мессендежерах? Наличие функционала отправки самого мессаджа? Я даже в догадках потерялся.

Nikolay
26.08.2018
21:24:53
который никому не нужное говно

Alex
26.08.2018
21:27:30
Именно в перегрузе функционалом проблема всех мессенджеров (и не только мессенджеров). Чем аскетичнее, тем лучше.

Станислав
26.08.2018
21:27:37

Alex
26.08.2018
21:28:10
Открываешь окно, страницу, а там 100500 кнопок. 100500 Карл!!!
Из глаз начинает течь кровь.

Nikolay
26.08.2018
21:28:27
а вот Inbox зря они до ума не доводят

Google

Alex
26.08.2018
21:28:53
Спокойно встаешь. Идешь на кухню. Берешь в руку вилку и начинаешь выковыривать себе глаза.

Станислав
26.08.2018
21:29:25
мне кажется, он мертв с самого начала был
Ну, нет. Я ещё помню, как инвайт туда получил раньше официального релиза. И пользовался, да. Какое-то время. Но тормозил, даже на моём неслабом компьютере тормозил.

Nikolay
26.08.2018
21:29:41
по сути, реддиту прикрутить автообновление бранчей комментов в риалтайме...
кстати, фейсбук так уже делает

Alex
26.08.2018
21:30:56
Может кто-то делает свой фейсбук?

Nikolay
26.08.2018
21:31:16

?? Eugene
26.08.2018
21:31:39
Пашка сделал)

Alex
26.08.2018
21:31:51
Хотя у меня есть идея соцсети. Прикольная идея. Но нет возможности реализации.