Size: a a a

2020 October 05

MD

Max Dubovsky in OctoberCMS
прочитал вот это: https://habr.com/ru/post/318748/
источник

v

vladimir in OctoberCMS
Ну вот - Synchronizer Tokens
Сессия есть, токен есть, поддержка октябрём (ларавелем) тоже есть.
источник

v

vladimir in OctoberCMS
Double Submit Cookie тоже подходит. Сессионную куку и токен получать с сервера.

Но в целом, не очень вариант из-за того, что jwt как бы api guard и сессия для него вообще не должна генерироваться.
источник

MD

Max Dubovsky in OctoberCMS
источник

v

vladimir in OctoberCMS
Max Dubovsky
Ну вот. Значит можешь и csrf_token() запросить с сервера
источник

MD

Max Dubovsky in OctoberCMS
Я правильно понимаю что в куки устанавливаеться одноразовый токен ?
источник

v

vladimir in OctoberCMS
В принципе если сделаешь полноценное апи, то можно от csrf отказаться.
источник

v

vladimir in OctoberCMS
Если будешь юзать аякс октября, то всё-таки csrf лучше бы поддержать
источник

v

vladimir in OctoberCMS
Max Dubovsky
Я правильно понимаю что в куки устанавливаеться одноразовый токен ?
Не совсем. При работе с сессиями, токен устанавливается в сессии. И сверяется с запросами.
источник

v

vladimir in OctoberCMS
При подходе с куками, да, токен передается в куке и куками же его отдаёшь обратно на сервер.
источник

MD

Max Dubovsky in OctoberCMS
всмысле полноценное API ? С POST, DELETE методами ?
источник

MD

Max Dubovsky in OctoberCMS
насколько я понял auth токен у nuxt будет работать даже если удалить куку (до рефреша страницы)
источник

v

vladimir in OctoberCMS
Max Dubovsky
всмысле полноценное API ? С POST, DELETE методами ?
С POST, DELETE, тротлингом и json ответами.
источник

v

vladimir in OctoberCMS
Max Dubovsky
насколько я понял auth токен у nuxt будет работать даже если удалить куку (до рефреша страницы)
Должен.
источник

MD

Max Dubovsky in OctoberCMS
vladimir
С POST, DELETE, тротлингом и json ответами.
А там что то сложное ?
Был какой то плагин на тему давно + обещалось что моделям сразу routes биндить можно будет. Я планировал что то такое использовать
источник

MD

Max Dubovsky in OctoberCMS
источник

v

vladimir in OctoberCMS
Max Dubovsky
А там что то сложное ?
Был какой то плагин на тему давно + обещалось что моделям сразу routes биндить можно будет. Я планировал что то такое использовать
Да нет, да и тротлинг из коробки есть.
источник

MD

Max Dubovsky in OctoberCMS
я наверное еще novice в этой теме, а что такое троллинг ?
источник

MD

Max Dubovsky in OctoberCMS
тротлинг , всмысле
источник

v

vladimir in OctoberCMS
Max Dubovsky
тротлинг , всмысле
Ограничение на кол-во запросов за период.
Например не больше 60 запросов с 1 ip в минуту.

Делается как возможностями ларавель, так и гниксом, f2b и т п. Самое простое повесить throttle middleware на группу api запросов.
источник