hakaton7 | Unsorted

Telegram-канал hakaton7 - Хакатон-клуб

2463

Сообщество golang-разработчиков 💙 @it_chat7

Subscribe to a channel

Хакатон-клуб

Сори я не заметил что ты про публичный

Читать полностью…

Хакатон-клуб

С помощью публичного ключа невозможно сгенерировать токен

Читать полностью…

Хакатон-клуб

Ага и засветишь ключ и дескредетируешь всю систему

Читать полностью…

Хакатон-клуб

Ну я никогда не видел таких реализаций, только в теории об этом знаю)

Читать полностью…

Хакатон-клуб

Но в теории возможно

Читать полностью…

Хакатон-клуб

на фронте то зачем, подскажите?

Читать полностью…

Хакатон-клуб

И публичный для проверки его валидности

Читать полностью…

Хакатон-клуб

Нужно проверять валидность токена

Читать полностью…

Хакатон-клуб

Вот именно, что на практике - никак, но если у тебя под рукой есть сид, то ты ведь можешь модифицировать, но я тогда не понимаю, как это может быть принезтией к JWT, если использовать для модификации пейлоада части механизма, недоступные клиенту

Читать полностью…

Хакатон-клуб

А как это возможно?)

Читать полностью…

Хакатон-клуб

Так что значит в твоем понимании «подменить токен»? Если ты украл чей-то валидный JWT токен, то естественно, что ты будешь пользоваться привелегиями, которые на нем есть, даже учетной записью его владельца, в чем тут проблема?

Если ты говоришь о том, что ты изменил пейлоад в токене, то сделать это без ключа генерации - невозможно, токены криптостойкие и только сервер может расшифровать их, на клиенте это сделать невозможно

Читать полностью…

Хакатон-клуб

ну мы тут сидим и ждём чуда)

Читать полностью…

Хакатон-клуб

это теллепорт в иные миры

Читать полностью…

Хакатон-клуб

Не совсем понятно тогда как мониторить в middleware доступ к хендлеру в зависимости от того, какая роль у человека

Читать полностью…

Хакатон-клуб

Можете, пожалуйста, поделиться проектами, где у вас реализована подобная структура с ролями и middleware

Читать полностью…

Хакатон-клуб

Только проверить подпись

Читать полностью…

Хакатон-клуб

Все что лежит у тебя на фронте, может использовать любой человек

Читать полностью…

Хакатон-клуб

Спасибо за помощь, это ошибка у меня была

Читать полностью…

Хакатон-клуб

ок. а то думал, может я какой то пласт пропустил

Читать полностью…

Хакатон-клуб

Редко нужно на самом деле

Читать полностью…

Хакатон-клуб

Тогда и на фронте сможешь проверить валидность и в других микросервисах, без выдачи приватного ключа

Читать полностью…

Хакатон-клуб

И юзать rsa приватный ключ для создания токена

Читать полностью…

Хакатон-клуб

Так то payload токена не шифрованный.. Он в base64

Читать полностью…

Хакатон-клуб

Нужен ведь как минимум секрет_кей, который в токен зашивается, а он только на сервере хранится обычно

Читать полностью…

Хакатон-клуб

Если ты можешь с клиента менять пейлоад, то у тебя тут нет криптостойкости и ты где-то что-то сделал не так

Читать полностью…

Хакатон-клуб

Я сделал роль в пейлоаде, теперь когда я подменяю токен и указываю другую роль, я могу пользоваться привелегиями этой новой роли(
Нужно ли как-то делать проверку сигнатуры? Потому что она тоже меняется, и несмотря на это токен валидируется

Читать полностью…

Хакатон-клуб

Добрый вечер. Имеется 50 милионов крипто-адрессов, каждый нужно проверить на наличие транзакций в определенных сетях. Единственный вариант использовать большое количество прокси и отправлять запросы? Или есть более рационнальное решение?

Читать полностью…

Хакатон-клуб

'nj ntktgjhn d byst vbhs

Читать полностью…

Хакатон-клуб

https://github.com/auth0/go-jwt-middleware

Читать полностью…

Хакатон-клуб

Посоны - идём на хакатон ЛЦТ, нужен в комманду программер Go чтобы сделать сервер. Кто готов практично влиться в комманду?)

Читать полностью…
Subscribe to a channel