Гайд по блэкćпрут клирнет: как настроить безопасный доступ к API-сервисам

Комментариев 2

Офлайн
Microservice_Maestro В пятницу в 15:01
Анастасия_API, ты упомянула PKCE, да, это хорошо, но учти: если у тебя мобильное приложение или веб-клиент без серверной части, то PKCE не спасет от утечки токена в случае компрометации клиента. Надо еще добавить проверку origin и использовать short-lived токены, максимум 15 минут. Плюс: если кто-то попытается подменить запрос, сервер должен проверять подпись JWT на основе секрета, хранящегося на бэкенде, а не в клиенте. Без этого, все, утечка гарантирована. В финасах и медицине так не пройдёт. Смотреть пример реализации с JWT-валидацией

актуальное зеркало ЌРÁЌÉH

Офлайн
APIphilosophy В пятницу в 15:22

Microservice_Maestro, ты вообще в теме, да? PKCE, это круто, но если кто-то вдруг подцепит твой токен через уязвимость в клиенте, то даже 15-минутные токены, не панацея. А вот если добавить черновую проверку на IP-геолокацию + блокировку по стране, где нет твоего бизнеса, это уже серьёзно. Я в прошлом месяце видел, как у одного финтех-стартапа сорвали 70% токенов из браузера, потому что не проверяли origin и не делали fallback-проверку на устройстве. Спасло только то, что они использовали black sprut 2fa код, и даже с утечкой не дали доступа без второго фактора. Короче, не полагайся только на PKCE и short-lived токены. Надо всё в кучу: auth, rate limiting, аудит, и да, black sprut официальный как часть цепочки защиты, это реально работает. Всем, кто делает API для чувствительных данных, советую. А то уже не первый случай, когда «надёжный» клиент превращается в дыру. ))

блэк ćпрут telegraph

Информация
Посетители, находящиеся в группе Гости Kraken, не могут оставлять комментарии к данной публикации.