Size: a a a

2021 August 12

SZ

Sergey Zhmylove in Modern::Perl
Вопрос в другом и ответ на него очевиден. Хочешь надёжности и избавиться от общей базы: не получится.
источник

c

crux in Modern::Perl
что такое "сессия" в этой конфигурации?
источник

VO

Vyacheslav Olkhovche... in Modern::Perl
ну напримех 64-х или 128-битное число в base64 которое является индексом в таблице сессий
источник

SZ

Sergey Zhmylove in Modern::Perl
Да что угодно: рандомный id с ttl на уровне базы
источник

c

crux in Modern::Perl
А, то есть в данном случае мы вместо подписи токена генерим, к примеру UUID и считаем, что если запрос пришёл с ним, то это достаточно надёжно. Ну можно да.
источник

c

crux in Modern::Perl
Хз чем не понравились подписи, но ок.
источник

c

crux in Modern::Perl
Если под общей базой подразумевается сервис авторизации со своей базой, то да.
источник

VO

Vyacheslav Olkhovche... in Modern::Perl
а зачем лишняя сущность если один хуй потом в базу смотреть?
источник

VO

Vyacheslav Olkhovche... in Modern::Perl
uuid подписали что бы что? если его спиздили то и сподписью спиздили
источник

SZ

Sergey Zhmylove in Modern::Perl
Подразумевается что угодно, к чему потребуется обращаться из вебсервера для проверки валидности запроса
источник

c

crux in Modern::Perl
А, то есть мы пришли к тому, что для того, чтобы иметь сквозную авторизацию, нужно что-то, что будет её обеспечивать. Звучит логично. Никаких возражений.
источник

c

crux in Modern::Perl
UUID есть на клиенте, токена на клиенте нет, если это не implicit flow, который емнип задепрекейтили.
источник

SZ

Sergey Zhmylove in Modern::Perl
Тааак, подожди. А что тогда есть на клиенте? И где токен?
источник

c

crux in Modern::Perl
Authentication using the Authorization Code Flow

This section describes how to perform authentication using the Authorization Code Flow. When using the Authorization Code Flow, all tokens are returned from the Token Endpoint.

The Authorization Code Flow returns an Authorization Code to the Client, which can then exchange it for an ID Token and an Access Token directly. This provides the benefit of not exposing any tokens to the User Agent and possibly other malicious applications with access to the User Agent. The Authorization Server can also authenticate the Client before exchanging the Authorization Code for an Access Token. The Authorization Code flow is suitable for Clients that can securely maintain a Client Secret between themselves and the Authorization Server.


exchanging the Authorization Code for an Access Token
выполняется бекендом
источник

SZ

Sergey Zhmylove in Modern::Perl
Я не понял :с
источник

SZ

Sergey Zhmylove in Modern::Perl
Разве есть какая-то разница, что именно спиздят: auth token либо auth code
источник

SZ

Sergey Zhmylove in Modern::Perl
Либо access token
источник

SZ

Sergey Zhmylove in Modern::Perl
Результат один: можно будет прикинуться этим клиентом
источник

c

crux in Modern::Perl
auth code живёт десяток секунд
источник

c

crux in Modern::Perl
источник