ChatCrawlersearch across public Telegram Open the app
ن

نودجی اس | Nodejs | NestJS | javascript | جاوااسکریپت | typescript

сообщение · 2024-07-31 22:53 UTC
I
Replymessage unavailable
سلام حلش کردم خیلی وقته ۸۰ درصد مردم سیستم احراز هویت با JWT رو اشتباه پیاده میکنن اکسس توکن حداکثر باید ۱۵ دقیقه باشه رفرش توکن هم ۱۲ الی ۲۴ ساعت بعد اکسس توکن باید توی بادی ریسپانس فرستاده بشه رفرش توکن هم توی کوکی Http-Only ذخیره اکسس توکن داخل کوکی اشتباهیه که خیلیا انجام میدن و سرور رو در مقابل حملات csrf آسیب پذیر میکنه با فرستادن اکسس توکن داخل ریسپانس به جای کوکی و ذخیره کردنش داخل مموری میشه از XSS و CSRF جلوگیری کرد چون بدون اکسس توکن طرف دسترسی نداره به هیچی و فقط میتونه توکنش رو رفرش کنه اونم به شرطی که رفرش توکنش منقضی نشده باشه و معتبر باشه و چون موقع رفرش کردن اکسس توکن داخل ریسپانس میاد موقع حمله CSRF اتکر نمیتونه ریسپانس رو بخونه و سایت ما در مقابل این حمله امن میمونه دلیلش برمیگرده به SOP یا همون Same Origin Policy توی مرورگر ها

Вся лента · оригинал в Telegram

Open in Telegram Каталог площадок Искать в ChatCrawler

A snapshot of an open public feed from the search index ChatCrawler — “Google for public Telegram”; refreshed as the venue is crawled. Times are UTC.

Public content only, official Telegram API. About · FAQ · What we do not do · Remove a page · Catalog