TGStat
TGStat
Type to search
Advanced channel search
  • flag English
    Site language
    flag Russian flag English flag Uzbek
  • Sign In
  • Catalog
    Channels and groups catalog Regional compilations Thematic compilations Платные каналы Search for channels
    Add a channel/group
  • Ratings
    Rating of channels Rating of groups Posts rating
    Ratings of brands and people
  • Analytics
  • Search by posts
  • Telegram monitoring
  • Promotion
    Advertising through Yandex Business Advertising in channels through TGStat Agency Advertising on TGStat.ru website
💻 ТЕХНОЛОГИИ | Разработка | Кодинг

27 Sep, 16:15

Open in Telegram Share Report

Почти в каждом приложении есть эндпоинт логаута. И тут кроется коварная ловушка.

Фронтенд удаляет JWT, как только юзер жмёт «Выйти». Но правда ли он вышел? По факту — не всегда.

Задумайся над сценариями:
• токен скопировали до выхода
• срок действия JWT ещё не истёк
• другое устройство продолжает юзать тот же токен
• бэкенд по-прежнему спокойно принимает этот JWT

В этом и вся боль stateless-подхода: сервер не хранит состояние сессии, поэтому «удалил токен на клиенте» ≠ «завершил сессию».

Рабочие приёмы:
короткий TTL у access-токена + refresh, blacklist отозванных JWT в Redis, привязка токена к устройству.

А как ты реализуешь честный логаут на stateless JWT?

#JWT #backend #security

950 0 0 2 15
Catalog
Channels and groups catalog Channels compilations Search for channels Add a channel/group
Ratings
Rating of Telegram channels Rating of Telegram groups Posts rating Ratings of brands and people
API
API statistics Search API of posts API Callback
Our channels
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Read
Академия TGStat Telegram Research 2019 Telegram Research 2021 Telegram Research 2023
Contacts
Справочный центр Support Email Jobs
Miscellaneous
Terms and conditions Privacy policy Public offer
Our bots
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot