Aktywne Wpisy

Treść przeznaczona dla osób powyżej 18 roku życia...
prometheusfides +38
Zamknąłem dziś wszystkie pozycje CFD na ropie i wypłaciłem resztę środków.
Przez ostatnie 4 miesiące grałem spokojnie – trochę CFD, trochę akcje. Bez spiny, bez all-inów. W efekcie podwoiłem depozyt. Wszystko wyglądało dojrzale, pod kontrolą, jak trzeba.
I wtedy wjechała ropa i pomysł na „łatwy hajsik”.
Miałem
Przez ostatnie 4 miesiące grałem spokojnie – trochę CFD, trochę akcje. Bez spiny, bez all-inów. W efekcie podwoiłem depozyt. Wszystko wyglądało dojrzale, pod kontrolą, jak trzeba.
I wtedy wjechała ropa i pomysł na „łatwy hajsik”.
Miałem





Zrobiłem sobie tak dla wprawki prostą autentykację JWT tokenem na .NET Core. Założyłem przy tym, że użytkownik logując się dostarcza nazwę użytkownika i hasło, ja sobie sprawdzam po stronie backendu czy to się wszystko zgadza i jak się zgadza, to odsyłam odpowiedni token z wszelkimi przydatnymi później metadanymi użytkownika, które mam zapisane w bazie na jego temat (rola, id).
No i tutaj przychodzi pytanie. Mamy szyfrowane połączenie https, ale zastanawia mnie teraz jaka jest dobra praktyka z tymi hasłami. Teraz testowo zapytanie wygląda tak: "createToken/{userId}/{password}", ale nie jestem pewien czy aby hasło w plaintexcie powinno się znaleźć w zapytaniu w ten sposób, czy raczej powinno być chociaż schowane w body zapytania.
Po stronie bazy danych nie ma mowy o trzymaniu haseł w plaintexcie, więc albo muszą zostać natychmiastowo zahashowane po stronie backendu w kontrolerze zapytań o token i porównane ze starym hashem, albo hash musi być wygenerowany po stronie frontu i backend dostaje już gotową mielonkę, którą porównuje z własną mielonką. Jak się to robi w praktyce?
Reasumując ładujemy plaintexta do body zapytania i w kontrolerze odpowiedzialnym za tokeny robimy mielonkę, porównujemy stary hash z nowym i jak się zgadza, to odsyłamy token i tyle.
@Khaine: Dorze że nie jesteś pewien, bo to nie poprawne
@Khaine: Postman twoim przyjacielem
@Khaine: Nie ma takiego słowa ヽ( ͠°෴ °)ノ