<?xml version="1.0" encoding="UTF-8"?>

<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" >

  <channel>
    <title><![CDATA[Комментарии / Профиль crocode]]></title>
    <link>https://habr.com/ru/users/crocode/comments/</link>
    <description><![CDATA[Хабр: комментарии пользователя crocode]]></description>
    <language>ru</language>
    <managingEditor>editor@habr.com</managingEditor>
    <generator>habr.com</generator>
    <pubDate>Sun, 05 Apr 2026 07:46:38 GMT</pubDate>
    
    
      <image>
        <link>https://habr.com/ru/</link>
        <url>https://habrastorage.org/webt/ym/el/wk/ymelwk3zy1gawz4nkejl_-ammtc.png</url>
        <title>Хабр</title>
      </image>
    

    
      

      
        
  
    <item>
      <title>03.04.2020 18:16:08 </title>
      <guid isPermaLink="true">https://habr.com/ru/articles/494896/#comment_21457462</guid>
      <link>https://habr.com/ru/articles/494896/#comment_21457462</link>
      <description><![CDATA[Спасибо за работу с цифрами, а не с эмоциями.]]></description>
      <pubDate>Fri, 03 Apr 2020 18:16:08 GMT</pubDate>
      <dc:creator><![CDATA[]]></dc:creator>
    </item>
  

  
    <item>
      <title>05.09.2017 18:52:31 </title>
      <guid isPermaLink="true">https://habr.com/ru/companies/owasp/articles/337146/#comment_10400422</guid>
      <link>https://habr.com/ru/companies/owasp/articles/337146/#comment_10400422</link>
      <description><![CDATA[Статья дает неверный посыл — 'CORS со звездочкой' (которого так боятся начинающие) НЕ ПОЗВОЛЯЕТ проводить атаки с воровством авторизационной куки.<br>
<br>
Для того чтобы передавались креденшиалз — требуется заголовок <i>Access-Control-Allow-Credentials</i>.]]></description>
      <pubDate>Tue, 05 Sep 2017 18:52:31 GMT</pubDate>
      <dc:creator><![CDATA[]]></dc:creator>
    </item>
  

  
    <item>
      <title>02.05.2017 21:35:40 </title>
      <guid isPermaLink="true">https://habr.com/ru/articles/327702/#comment_10200728</guid>
      <link>https://habr.com/ru/articles/327702/#comment_10200728</link>
      <description><![CDATA[&gt;&gt;&gt;полноценная проверка валидности самодостаточного токена, кажется, в принципе невозможна без обращения в базу (как иначе убедиться, что его не отозвали?).<br/>
<br/>
А никак…<br/>
Принимаем, что некоторое время после инвалидации (вызванной, например, сменой пароля) старые токены все еще работают.<br/>
<br/>
Это — безусловно — ослабление безопасности — но не катастрофа.]]></description>
      <pubDate>Tue, 02 May 2017 21:35:40 GMT</pubDate>
      <dc:creator><![CDATA[]]></dc:creator>
    </item>
  

  
    <item>
      <title>02.05.2017 18:00:58 </title>
      <guid isPermaLink="true">https://habr.com/ru/articles/327702/#comment_10200614</guid>
      <link>https://habr.com/ru/articles/327702/#comment_10200614</link>
      <description><![CDATA[По спецификации это не обязательно.]]></description>
      <pubDate>Tue, 02 May 2017 18:00:58 GMT</pubDate>
      <dc:creator><![CDATA[]]></dc:creator>
    </item>
  

  
    <item>
      <title>02.05.2017 17:58:06 </title>
      <guid isPermaLink="true">https://habr.com/ru/articles/327702/#comment_10200608</guid>
      <link>https://habr.com/ru/articles/327702/#comment_10200608</link>
      <description><![CDATA[Мало радости с такой оптимизации. Если нужно обращаться к базе данных — значит нужно обращаться к базе. Это убивает всю идею.<br/>
]]></description>
      <pubDate>Tue, 02 May 2017 17:58:06 GMT</pubDate>
      <dc:creator><![CDATA[]]></dc:creator>
    </item>
  

  
    <item>
      <title>02.05.2017 14:05:58 </title>
      <guid isPermaLink="true">https://habr.com/ru/articles/327702/#comment_10200328</guid>
      <link>https://habr.com/ru/articles/327702/#comment_10200328</link>
      <description><![CDATA[<i>&gt;&gt;&gt;Единственный минус такой системы — это невозможность мгновенно отозвать access токен. Но это как правило и не нужно, т.к. срок жизни такого токена крайне короткий (несколько минут).</i><br/>
<br/>
Абсолютно верно. Интересно проверить, у кого из «больших дядь» (гугло-фейсбуков) возможно мгновенно отозвать (инвалидировать) access токен. <br/>
<br/>
Есть ли вообще такие?]]></description>
      <pubDate>Tue, 02 May 2017 14:05:58 GMT</pubDate>
      <dc:creator><![CDATA[]]></dc:creator>
    </item>
  

  
    <item>
      <title>02.05.2017 08:57:30 </title>
      <guid isPermaLink="true">https://habr.com/ru/articles/327702/#comment_10199516</guid>
      <link>https://habr.com/ru/articles/327702/#comment_10199516</link>
      <description><![CDATA[<i>&gt;&gt;&gt;Есть простой способ инвалидировать токены, не храня их в базе данных. Зашиваем в токен время выдачи,</i><br/>
<br/>
Да, но ведь это и есть self-contained токен. Так он и работает. В базу обращаться не надо — но и инвалидировать такой токен нельзя. <br/>
<br/>
Так что при смене пароля/блокировке пользователя — старый self-contained accesss токен еще будет рабочим некоторое время.]]></description>
      <pubDate>Tue, 02 May 2017 08:57:30 GMT</pubDate>
      <dc:creator><![CDATA[]]></dc:creator>
    </item>
  

      

      

    
  </channel>
</rss>
