DZone.com Feed на русском
Подписаться
Ротация токенов обновления в Node.js: предотвращение кражи токенов без выхода пользователей
Аутентификация на основе JWT проста в начале и на удивление сложна в реализации. Наивная настройка долгоживущего токена доступа, хранящегося в браузере, представляет собой уязвимость безопасности. Стандартные решения — токены доступа с коротким сроком действия плюс токен обновления — порождают свою проблему:Что происходит, когда токен обновления украден?В этой статье рассматривается реализация ротации токенов обновления с обнаружением повторного использования — шаблон, который ограничивает ущерб от украденного токена, сохраняя при этом вход для легитимных пользователей. Все примеры приведены на Node.js с Express.