JWT refresh token - własna implementacja

JWT refresh token - własna implementacja
KK
  • Rejestracja:ponad 16 lat
  • Ostatnio:28 dni
0

Chciałbym zabezpieczyć swoją aplikację tokenami JWT. Robię to pierwszy raz, a że security to poważny aspekt, przedstawiam tutaj swoją ogólną koncepcję:

  1. User po zalogowaniu dostaje access_token (JWT) ważny 15 minut oraz refresh_token (randomowy String) ważny 2 tygodnie
  2. refresh_token zapisywany jest w local storage, access_token local storage + cookie (ze względu na SSR)
  3. refresh_token zapisuję również na serwerze, wraz z nazwą użytkownika i datą jego wygaśnięcia
  4. request z nieważnym access_token:
    • zwraca np. 401 Unauthorized
    • wykonuje kolejny request z access_token i refresh_token
    • pobiera nazwę użytkownika z JWT i sprawdza czy refresh_token jest do niego przypisany i ważny
    • jeśli tak, to zwraca nowy access_token i refresh_token, aktualizuje odpowiednio po stronie serwera i użytkownika
    • jeśli nie to użytkownik zostaje przekierowany na stronę logowania
  5. refresh_tokeny są okresowo czyszczone po stronie serwera

Jeśli użytkownik się wyloguje lub usunie konto, to czyszczę mu tokeny po stronie klienta.

Problem, który widzę, to w momencie kiedy strona wykona dwa równoczesne requesty z przeterminowanym access_token. Pierwszy wyśle mu nowy token, drugi go wyloguje, bo refresh_token będzie już nieprawidłowy. Na chwilę obecną nie wiem za bardzo jak to rozwiązać po stronie frontu.

Czy są tu jeszcze jakieś babole? Czy takie rozwiązanie jest w miarę OK? Czy implementując to znowu wynajduję koło na nowo? :)


hauleth
Moderator
  • Rejestracja:około 17 lat
  • Ostatnio:12 dni
3

Tak, olej JWT i zamiast tego użyj ciastek. Będzie zdecydowanie bezpieczniej niż JWK i refresh token. Ogólnie JWT jest spoko dla stateless services, przykładowo serwer plików, gdzie masz ogólnie krótki czas życia tokenu i nie potrzebujesz go refreshować, jak zaczyna być potrzeba refreshu oraz masz statefull service (co wygląda z Twojego opisu - "usunie konto") to tracisz wszystkie zalety JWT nad ciastkiem z sesją.

Całkiem dobry (trochę ironiczny) flowchart porównujący ciastka i JWT (polecam również artykuł).


neves
JWT też można wsadzić do ciasteczka :)
hauleth
@neves: no można, tylko po co?
marcio
czesto robilem aplikacje ktore maja jwt wazny 7 dni bez zadnych refresh tokenow jak to jest zawsze z oauth2 i tyle nawet jak ktos ci jwt "ukradnie" to nie sa to aplikacje bankowe
hauleth
Przy OAuth to ma troszkę więcej sensu.
KK
  • Rejestracja:ponad 16 lat
  • Ostatnio:28 dni
0

Ten flowchart dość celnie trafia w moje wątpliwości ;)

Rzeczywiście w swojej aplikacji nie widzę zbytnio korzyści z JWT nad sesją. Recz w tym, że do backendu używam Spring WebFlux, a tam chyba nie mam wbudowanego mechanizmu zarządzania sesją i "remember me" (nie chcę automatycznie wylogowywać usera w ciągu 2 tygodni). Także zostaje JWT. Pewnie tylko w ciastku, bez local storage.


discoStar
  • Rejestracja:ponad 7 lat
  • Ostatnio:około 3 lata
  • Lokalizacja:Wlk. Brytania
  • Postów:92
0

@hauleth Co jeśli chciałbym mieć klienta jako przeglądarkę i aplikację mobilną. Na przeglądarce używać cookie i sesje, a na aplikacji mobilnej JWT i refresh token?

marcio
w takim przypadku zalezy czy masz jakis sso jesli tak to problem jest rozwiazany bo sso trzyma stan czy uzytkownik jest zalogowany a kazda aplikacja z osobna robi sobie check czy jest zalogowana na sso jesli tak dostaje jwt jesli nie sie loguje. jesli nie masz jakiegos sso to masz 2 osobne providery logowania i tyle baza uzytkownikow taka sama
hauleth
Moderator
  • Rejestracja:około 17 lat
  • Ostatnio:12 dni
1

@discoStar: a po co? Nie lepiej używać ciastek i sesji w obu miejscach?


discoStar
  • Rejestracja:ponad 7 lat
  • Ostatnio:około 3 lata
  • Lokalizacja:Wlk. Brytania
  • Postów:92
0

Rob Winch poleca JWT do aplikacji mobilnych, ale spróbuję z ciasteczkami. Jestem ciekaw jak to wyjdzie.

hauleth
Moderator
  • Rejestracja:około 17 lat
  • Ostatnio:12 dni
3

Z jakiegoś powodu ludzie uważają, że:

Kopiuj
add_header(connection, "authorization", "Bearer " <> jwt_token)

Jest prostsze niż:

Kopiuj
set_cookie(connection, "session_id", session_id)

Nie rozumiem z czym jest tutaj problem, zwłaszcza, że ostatnimi czasy coraz popularniejsze są stateful clients do HTTP, więc to już zupełnie przestaje być jakimkolwiek problemem.


discoStar
Nie wiem. Nie znam się. Wrzuciłem dla potomnych linka do prezentacji
Kliknij, aby dodać treść...

Pomoc 1.18.8

Typografia

Edytor obsługuje składnie Markdown, w której pojedynczy akcent *kursywa* oraz _kursywa_ to pochylenie. Z kolei podwójny akcent **pogrubienie** oraz __pogrubienie__ to pogrubienie. Dodanie znaczników ~~strike~~ to przekreślenie.

Możesz dodać formatowanie komendami , , oraz .

Ponieważ dekoracja podkreślenia jest przeznaczona na linki, markdown nie zawiera specjalnej składni dla podkreślenia. Dlatego by dodać podkreślenie, użyj <u>underline</u>.

Komendy formatujące reagują na skróty klawiszowe: Ctrl+B, Ctrl+I, Ctrl+U oraz Ctrl+S.

Linki

By dodać link w edytorze użyj komendy lub użyj składni [title](link). URL umieszczony w linku lub nawet URL umieszczony bezpośrednio w tekście będzie aktywny i klikalny.

Jeżeli chcesz, możesz samodzielnie dodać link: <a href="link">title</a>.

Wewnętrzne odnośniki

Możesz umieścić odnośnik do wewnętrznej podstrony, używając następującej składni: [[Delphi/Kompendium]] lub [[Delphi/Kompendium|kliknij, aby przejść do kompendium]]. Odnośniki mogą prowadzić do Forum 4programmers.net lub np. do Kompendium.

Wspomnienia użytkowników

By wspomnieć użytkownika forum, wpisz w formularzu znak @. Zobaczysz okienko samouzupełniające nazwy użytkowników. Samouzupełnienie dobierze odpowiedni format wspomnienia, zależnie od tego czy w nazwie użytkownika znajduje się spacja.

Znaczniki HTML

Dozwolone jest używanie niektórych znaczników HTML: <a>, <b>, <i>, <kbd>, <del>, <strong>, <dfn>, <pre>, <blockquote>, <hr/>, <sub>, <sup> oraz <img/>.

Skróty klawiszowe

Dodaj kombinację klawiszy komendą notacji klawiszy lub skrótem klawiszowym Alt+K.

Reprezentuj kombinacje klawiszowe używając taga <kbd>. Oddziel od siebie klawisze znakiem plus, np <kbd>Alt+Tab</kbd>.

Indeks górny oraz dolny

Przykład: wpisując H<sub>2</sub>O i m<sup>2</sup> otrzymasz: H2O i m2.

Składnia Tex

By precyzyjnie wyrazić działanie matematyczne, użyj składni Tex.

<tex>arcctg(x) = argtan(\frac{1}{x}) = arcsin(\frac{1}{\sqrt{1+x^2}})</tex>

Kod źródłowy

Krótkie fragmenty kodu

Wszelkie jednolinijkowe instrukcje języka programowania powinny być zawarte pomiędzy obróconymi apostrofami: `kod instrukcji` lub ``console.log(`string`);``.

Kod wielolinijkowy

Dodaj fragment kodu komendą . Fragmenty kodu zajmujące całą lub więcej linijek powinny być umieszczone w wielolinijkowym fragmencie kodu. Znaczniki ``` lub ~~~ umożliwiają kolorowanie różnych języków programowania. Możemy nadać nazwę języka programowania używając auto-uzupełnienia, kod został pokolorowany używając konkretnych ustawień kolorowania składni:

```javascript
document.write('Hello World');
```

Możesz zaznaczyć również już wklejony kod w edytorze, i użyć komendy  by zamienić go w kod. Użyj kombinacji Ctrl+`, by dodać fragment kodu bez oznaczników języka.

Tabelki

Dodaj przykładową tabelkę używając komendy . Przykładowa tabelka składa się z dwóch kolumn, nagłówka i jednego wiersza.

Wygeneruj tabelkę na podstawie szablonu. Oddziel komórki separatorem ; lub |, a następnie zaznacz szablonu.

nazwisko;dziedzina;odkrycie
Pitagoras;mathematics;Pythagorean Theorem
Albert Einstein;physics;General Relativity
Marie Curie, Pierre Curie;chemistry;Radium, Polonium

Użyj komendy by zamienić zaznaczony szablon na tabelkę Markdown.

Lista uporządkowana i nieuporządkowana

Możliwe jest tworzenie listy numerowanych oraz wypunktowanych. Wystarczy, że pierwszym znakiem linii będzie * lub - dla listy nieuporządkowanej oraz 1. dla listy uporządkowanej.

Użyj komendy by dodać listę uporządkowaną.

1. Lista numerowana
2. Lista numerowana

Użyj komendy by dodać listę nieuporządkowaną.

* Lista wypunktowana
* Lista wypunktowana
** Lista wypunktowana (drugi poziom)

Składnia Markdown

Edytor obsługuje składnię Markdown, która składa się ze znaków specjalnych. Dostępne komendy, jak formatowanie , dodanie tabelki lub fragmentu kodu są w pewnym sensie świadome otaczającej jej składni, i postarają się unikać uszkodzenia jej.

Dla przykładu, używając tylko dostępnych komend, nie możemy dodać formatowania pogrubienia do kodu wielolinijkowego, albo dodać listy do tabelki - mogłoby to doprowadzić do uszkodzenia składni.

W pewnych odosobnionych przypadkach brak nowej linii przed elementami markdown również mógłby uszkodzić składnie, dlatego edytor dodaje brakujące nowe linie. Dla przykładu, dodanie formatowania pochylenia zaraz po tabelce, mogłoby zostać błędne zinterpretowane, więc edytor doda oddzielającą nową linię pomiędzy tabelką, a pochyleniem.

Skróty klawiszowe

Skróty formatujące, kiedy w edytorze znajduje się pojedynczy kursor, wstawiają sformatowany tekst przykładowy. Jeśli w edytorze znajduje się zaznaczenie (słowo, linijka, paragraf), wtedy zaznaczenie zostaje sformatowane.

  • Ctrl+B - dodaj pogrubienie lub pogrub zaznaczenie
  • Ctrl+I - dodaj pochylenie lub pochyl zaznaczenie
  • Ctrl+U - dodaj podkreślenie lub podkreśl zaznaczenie
  • Ctrl+S - dodaj przekreślenie lub przekreśl zaznaczenie

Notacja Klawiszy

  • Alt+K - dodaj notację klawiszy

Fragment kodu bez oznacznika

  • Alt+C - dodaj pusty fragment kodu

Skróty operujące na kodzie i linijkach:

  • Alt+L - zaznaczenie całej linii
  • Alt+, Alt+ - przeniesienie linijki w której znajduje się kursor w górę/dół.
  • Tab/⌘+] - dodaj wcięcie (wcięcie w prawo)
  • Shit+Tab/⌘+[ - usunięcie wcięcia (wycięcie w lewo)

Dodawanie postów:

  • Ctrl+Enter - dodaj post
  • ⌘+Enter - dodaj post (MacOS)