|
rss_habr
Все еще работаете с access token на клиенте? Тогда мы идем к вамПонедельник, 23 Января 2023 г. 19:31 (ссылка)
Организация работы с токенами в клиентской части веб-приложений - тема, которая на слуху давно и многократно обсуждалась, однако далеко не для всех современных веб-приложений все еще оцениваются риски в этой части, что приводит к уязвимым реализациям. В статье рассмотрим причины необходимости работы с токеном на клиенте веб-приложений, узнаем ,что лучше для хранения токена: localStorage, sessionStorage или cookie без флага HttpOnly (спойлер, ничего из этого), а также посмотрим на меры воздействия, которые можно использовать для снижения риска утечки токена посредством различных уязвимостей. Надеюсь, что данная статья будет полезна разработчикам, тестировщикам, аналитикам и архитекторам, в ней постарался рассмотреть вопрос с разных точек зрения и собрать широкую картину. Читать далееhttps://habr.com/ru/post/710552/?utm_source=habrahabr&utm_medium=rss&utm_campaign=710552
rss_habr
OpenID Connect (OIDC): Как получить токен?Четверг, 16 Июня 2022 г. 09:46 (ссылка)
Эта статья повествует о наиболее распространенном методе обмена токенами в потоке OpenID Сonnect: грантах [grants]. Обещаем – путешествие будет увлекательным, так что устраивайтесь поудобнее. Читать далееhttps://habr.com/ru/post/670628/?utm_source=habrahabr&utm_medium=rss&utm_campaign=670628
rss_habr
Terraform-модуль для инициализации VaultЧетверг, 21 Апреля 2022 г. 10:17 (ссылка)
При настройке CI/CD для приложений мы в компании, как правило, используем Vault от HashiCorp. К тому же сами приложения зачастую используют Vault для хранения секретных данных. Но для того, чтобы начать использовать Vault, сначала необходимо произвести его настройку. Раньше нам приходилось вручную производить подобные манипуляции для каждого проекта, что отнимало немало времени. Найти готовый модуль, который подошел бы нам, не удалось. Поэтому мы написали свой terraform-модуль, который позволяет автоматизировать данный процесс. На текущий момент созданный нами terraform-модуль покрывает все наши требования, но в дальнейшем он будет дорабатываться. Модуль позволяет создавать политики доступа и хранилища секретов, включать необходимые способы авторизации (certs, jwt, oidc, kubernetes и т.д.), создавать токены, jwt/oidc/token-роли и идентификационные группы. Также при помощи него можно генерировать TLS-сертификаты и jwt ключи в определенной директории. Читать далееhttps://habr.com/ru/post/660455/?utm_source=habrahabr&utm_medium=rss&utm_campaign=660455
rss_habr
Keycloak X. Что за зверь и с чем его едят?Понедельник, 04 Апреля 2022 г. 17:23 (ссылка)
Недавно мы с коллегами из X5 Tech проводили митап, на котором разбирали, что такое Keycloak X и чего от него ждать. Для тех, кто пропустил или предпочитает читать, а не смотреть, подготовили текстовый вариант. Меня зовут Виктор Попов, я техлид DevOps-команды в X5 Tech. И я расскажу, как сэкономить время на чтении плохой документации, с какими сложностями можно столкнуться при обновлении на Keycloak X и как их преодолеть. Читать далееhttps://habr.com/ru/post/658187/?utm_source=habrahabr&utm_medium=rss&utm_campaign=658187
|
LiveInternet.Ru |
Ссылки: на главную|почта|знакомства|одноклассники|фото|открытки|тесты|чат О проекте: помощь|контакты|разместить рекламу|версия для pda |