Аутентификация 😕 база
Чем аутентификация отличается от авторизации?
Аутентификация — «кто ты» (проверка личности по логину/паролю); авторизация — «что тебе можно» (права доступа).
Аутентификация 😕 база
Что такое сессия простыми словами?
Сервер запоминает, что ты вошёл, и выдаёт идентификатор (обычно в cookie), чтобы не спрашивать пароль на каждой странице.
Аутентификация 🤓 уверенно
Как работает вход по логину и паролю?
Клиент шлёт логин/пароль, сервер проверяет их (обычно сравнивает хеш пароля) и при успехе создаёт сессию или выдаёт токен.
Аутентификация 🤓 уверенно
Зачем нужен HTTPS при аутентификации?
Шифрует трафик, чтобы логин, пароль и токены нельзя было перехватить по пути.
Аутентификация 🧐 глубоко
Чем сессии отличаются от токенов (stateless)?
Аутентификация 🧐 глубоко
Что такое OAuth2 и зачем он нужен?
Аутентификация 😎 про
Что такое OIDC и SSO?
Аутентификация 😎 про
Как реализовать многофакторную аутентификацию (MFA)?
Токены на практике 😕 база
Из каких частей состоит JWT?
Header (алгоритм), payload (данные: id, роли, срок), signature (подпись). Три base64-блока через точку.
Токены на практике 😕 база
Зачем два токена: access и refresh?
Access короткоживущий — для запросов, украли — быстро протухнет. Refresh долгоживущий — только для получения нового access.
Токены на практике 🤓 уверенно
Может ли сервер «отозвать» выданный JWT?
Просто так — нет, токен валиден до истечения. Для отзыва нужен чёрный список или короткий срок жизни + ротация refresh.
Токены на практике 🤓 уверенно
Можно ли хранить чувствительные данные в payload JWT?
Нет: payload только закодирован base64, не зашифрован. Любой, у кого токен, прочитает содержимое.
Токены на практике 🧐 глубоко
Где хранить токен на фронте: localStorage или httpOnly cookie — и почему?
Токены на практике 🧐 глубоко
Что такое ротация refresh-токенов и от чего она защищает?
Токены на практике 😎 про
Чем алгоритм RS256 отличается от HS256 и когда какой?
Токены на практике 😎 про
Как устроен flow Authorization Code with PKCE и зачем PKCE?