home.social

#jwt — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #jwt, aggregated by home.social.

fetched live
  1. Does an encrypted as well as signed web token make sense? Clearly, why are these almost none? Clearly, signed are unchangeable but also via HTTPS they say a lot about the user what (depending on the). It is not about security but about confidentiality.

    #thoughts #token #websecurity #mitm #itsecurity #web #online #webdev #https #opinion #jwt #paseto

  2. Архитектура под замену: чему нас научил переход с OIDC на Kerberos

    Нужно было заменить OIDC на Kerberos при внедрении платформы в облако заказчика. Простая замена не сработала: пользовательский контекст и межсервисные вызовы оказались плотно завязаны на OIDC. В статье рассказываю, как мы искали компромиссное решение, пересматривали границы между бизнес-логикой и инфраструктурой и довели проект до приемки без полной переработки платформы. Что пошло не так

    habr.com/ru/companies/cloud_ru

    #Kerberos #OIDC #JWT #IAM #микросервисы #аутентификация #токены #архитектура #облако

  3. i dont get much of a reason to use #JWT s at least on projects meant to be self hosted, like api tokens that are stored in db achives everything without complex renewal and revocation logic and when you need to support old protocols or simpler clients you need to implement app password kind of system and come back to needing to store hashes of tokens anyway

  4. OAuth‑сервер, который не хранит пользователей

    Наш OAuth-сервер не хранит профиль пользователя и практически ничего о нём не знает. Он знает только IdP-личность («вы вошли через Google под таким-то аккаунтом»), а внутренний id , роль и имя живут в продуктовом бэкенде. Сшивают их два кастомных гранта: первый вкладывает в токен подписанный профиль, не зная его содержимого, а второй разменивает основной токен на веер узких производных, по одному на аудиторию. Кроме того, в статье объясняется, почему FedCM может создавать больше проблем, чем решать, и как эти проблемы обходятся с помощью Service Worker. Если вам интересно, как всё это работает в SaaS, прошу под кат.

    habr.com/ru/articles/1063816/

    #OAuth_20 #OpenID_Connect #JWT #FedCM #Service_Worker #token_exchange #PKCE #JWKS

  5. Test JWT clock skew tolerance by manually shifting system time with timedatectl on Ubuntu 22.04, Debian 12, or RHEL 9. Validate tokens with known iat, nbf, exp timestamps against tolerance windows (e.g., 30s) and log discrepancies. #jwt #clock-skew #testing

    valtersit.com/vault/test-jwt-f

  6. Жизненный цикл API-токенов: От генерации до компрометации

    JWT не защищает от кражи. Подпись гарантирует, что токен не подделан, но не мешает злоумышленнику использовать его, если тот оказался в чужих руках. В 2026 году утечки токенов через XSS, логи и CDN-атаки входят в тройку самых частых векторов компрометации, а медианное время обнаружения такой кражи составляет 43 дня. В этой статье разбираем полный жизненный цикл токена — от выдачи до отзыва. Сравниваем хранение в localStorage , HttpOnly -куках и BFF-прослойке. Объясняем, почему Refresh Token Rotation — это must-have, а не опция, и как детектировать кражу еще до того, как злоумышленник успеет навредить.

    habr.com/ru/articles/1058318/

    #jwt #jwt_token #jwt_auth #jwt_authentication #appsec #security #frontend #frontend #frontend_разработка #frontendразработка

  7. Blacklist revoked JWTs with Redis using the token's jti claim as key and expiry matching remaining lifetime. Check blacklist on every API request before signature verification. Stateless token handling, consistent revocation. #jwt #snippet #revocation #ValtersIT

    valtersit.com/vault/blacklist-

  8. Тёмная сторона Go: разбор живых уязвимостей с продакшена и инструменты против них

    Тёмная сторона есть, наверное, у каждого языка. У Go она выражена слабее: язык структурный, понятный, неплохо защищён по умолчанию. Но это не индульгенция. Разберём, что такое уязвимость и откуда она берётся, пройдёмся по типичным классам проблем на живых примерах с продакшена, посмотрим на инструменты локального анализа кода и обсудим, как выстроить продуктивные отношения с командой безопасности.

    habr.com/ru/companies/oleg-bun

    #Go #golang #информационная_безопасность #безопасная_разработка #HTTP_request_smuggling #JWT #логирование #govulncheck #DevSecOps #OWASP

  9. Software engineer Mukesh Murugan writes this recent first in-depth article in a three-part series covering roles, claims, and policies for JWT-based authentication, and authorization in ASP.NET Core web apis using C#.

    His blog (codewithmukesh.com/) is high signal-to-noise ratio, on par with the likes of C# Corner. Highly recommend.

    "Role-Based Authorization in ASP.NET Core - A .NET 10 Guide"

    codewithmukesh.com/blog/role-b

    #dotnet #csharp #rbac #webapi #jwt #programming

  10. 🔑 JWT is a scam and your app doesn't need it

    「 The token is valid until it expires, full stop. The only way to invalidate it is to store the jti server-side in a revocation list and check that list on every single request. Which is a database lookup. Which is the thing JWT was supposed to let you skip. Congratulations, you've reinvented sessions, badly 」

    dusanmalusev.dev/blog/jwt-is-a

    #jwt #authentication

  11. ID, token, UUID и slug: в чём разница и почему их нельзя мешать

    В каждом бэкенде рано или поздно рядом появляются id , UUID , slug , token и request_id . Все они выглядят как строки, но отвечают за разные вещи. Когда это забывают, UUID становится защитой, slug — вечной айдишкой, а token — просто ещё одним идентификатором.

    habr.com/ru/articles/1048324/

    #backend #api #архитектура #uuid #jwt #token #slug #session_id #request_id #идентификаторы

  12. leviathan.3xi.club/jwt
    ever curious about the size impact of algorithm choice? esp when quantum-resistant algos join the mix? explore EdDSA, ES256, ML-DSA, SLH-DSA-SHAKE, SLH-DSA-SHAKE, MLDSA44-SLHDSA classical and post-quantum JWT signatures in this interactive demo
    #crypto #cryptography #jwt #tokens

  13. Пишем движок для блога на Rust

    Недавно я решил завести собственный блог. Сначала посмотрел в сторону SSG, но они показались мне не слишком удобными для того сценария, который я хотел получить. Затем попробовал несколько CMS, однако быстро упёрся в другую проблему: мой сервер оказался слишком слабым для большинства современных решений. В итоге ни одно из готовых решений так и не смогло закрыть все мои требования одновременно. Так и появилась идея сделать небольшую файловую CMS на Rust, которая не требует базы данных, не потребляет много памяти и при этом остаётся достаточно гибкой для повседневного использования. Со временем идея небольшого блогового движка разрослась в полноценную CMS с SSR, виртуальной файловой системой, поддержкой локализации, визуальным редактором статей и горячей перезагрузкой контента. В этой статье я постараюсь показать, как всё это устроено изнутри.

    habr.com/ru/articles/1041324/

    #rust #tokio #ssr #vfs #typescript #rxjs #jwt #fluent #kdl

  14. JWT: Just a #Wobbly Trick! 🤡 It's less about authenticating and more about complicating. But hey, if you love slow, leaky, unmanageable code with a side of developer confusion, #JWT is truly your jam! 🚀🔧
    dusanmalusev.dev/blog/jwt-is-a #Trick #DeveloperConfusion #CodeQuality #SoftwareDevelopment #HackerNews #ngated

  15. Логин через Telegram по-новому: разбираем OIDC-флоу oauth.telegram.org и собираем его на Python

    Telegram теперь полноценный OpenID-провайдер: oauth.telegram.org, JWKS, JWT, claims. Туториалы на GitHub при этом массово показывают старый виджет с HMAC от bot-token и /setdomain в BotFather. Я разобрался с новым флоу и собрал PoC на Python — рассказываю, как устроен обмен между фронтом, Telegram и бэком, чем Login library через telegram-login.js отличается от manual OIDC code flow с PKCE, что настраивать в BotFather (спойлер: не в чате, а в его mini-app), как протестировать локально через ngrok, и какая проверка id_token нужна вместо ручного HMAC.

    habr.com/ru/articles/1033632/

    #telegram #telegram_login #openid_connect #oidc #oauth2 #jwt #jwks #pyjwt #python #authentication

  16. Я устал от Duolingo и написал себе AI-репетитора. Go, Clean Architecture, 4 LLM-модели — и вот что из этого вышло

    Мой рабочий день - это код. Вечером я хочу разговаривать с кем-то по-английски, а не нажимать на пингвинчиков. Duolingo учит меня заказывать яблоки, ChatGPT-чат отлично объясняет грамматику - но не помнит, что я разбирал Present Perfect в среду и опять путаю его с Past Simple в пятницу. Я хотел простую штуку: написать модели «давай сегодня про багтрекеры»; получить чат на 15 минут; а в конце - три новых слова , которые она же мне и подобрала по уровню B1. Чтобы завтра эти слова всплыли в упражнениях. Через месяц получился Lexis : Go · Clean Architecture · 4 LLM-модели · SSE-стриминг · JWT rotation + reuse detection MIT, открытый репозиторий. В статье - три инженерных якоря , которыми я доволен: Pluggable AI-провайдеры через интерфейс из трёх методов. SSE вместо WebSocket для стриминга AI-ответов. JWT rotation + reuse detection как production-ready стандарт, а не «потом перепишем». Плюс честный список того, что ещё не готово. Показать архитектуру

    habr.com/ru/articles/1030928/

    #Go #Clean_Architecture #JWT #AI #LLM #petproject #изучение_английского #SSE #modular_monolith #refresh_tokens

  17. Почему ваша LLM-платформа — следующая цель: аудит безопасности AI-сервиса изнутри

    Мы искали уязвимости в RAG-платформе с десятками тысяч пользователей — а нашли доступ ко всей инфраструктуре и API-ключам с бюджетом в сотни тысяч долларов. Две недели мы строили сложные цепочки: SSRF через LangChain, инъекции в промпты, HTTP smuggling, CVE в десериализации. Ни одна не дала результата. А потом мы сделали один curl к открытому порту — и получили все ключи за 5 минут. Эта статья — не гайд по взлому . Это разбор того, почему LLM-инфраструктура создаёт принципиально новые риски, какие ошибки мы раз за разом видим в AI-стартапах, и на что стоит обратить внимание, если вы строите что-то похожее.

    habr.com/ru/articles/1029822/

    #пентест #LLM #SSRF #JWT #Docker #LangChain #AI_Security #аудит_безопасности #RAG #APIключи