DayOFF: Поиск друзей
4/ Попытка сделать безопасность
Проснувшись рано утром, озаботился безопасностью прилки и решил перед стартом рабочего дня запилить нормальную авторизацию с валидацией подписи (сделать второй заход) и с созданием сессии, выдачей jwt и прочими приколами.
Снова была ебка на 2 часа. Сначала пытались валидировать подпись телеги - нихуя не получилось. Я весь код проверил сам, вроде все ровно по гайдлайну телеги, а хэши один хер не совпадают как их ни крути.
Потом я забил на это, думаю - хер с ним. Пусть без валидации, но будем создавать нормльно сессии и выдавать access токены. Но видимо этот функционал сырой и в lovable и в supabase. Сначала вроде как чето получилось, авторизация работала, сессии создавались, но я не мог редактировать профиль. Сервак не давал, выплевывал 406 ошибку мол у меня нет прав.
Я учинил скандал и стал чекать, в чем проблема и пытаться это промптить. В итоге я понял, что у supabase есть отдельный флоу авторизации пользователей через логин-пароль, который нельзя обойти. Отдельный интерфейс и фичи для авторизации типа. А я через телегу юзеров авторизовывать хочу. В связи с чем lovable предложил мне поднаебать supabase и чето там вместо пароля использовать. Естественно, не сработало. Потом сессии вообще перестали создаваться, меня это все заебало и я откатил до версии без нормальной авторизации.
В итоге, сейчас нормальной авторизации нет, войти под другим пользователем - как нехуй делать из за одной уязвимости, если ее знать. Но и ладно. Запускать будем так, а ближе к делу возьму консультацию какого нибудь нормального разраба и сделаем с ним авторизацию нормальную, чтобы и валидация работала, и сессии создавались. Все таки, канал называется х*як и в прод, так и будем работать:))
UPD: Все нормально, придумал промежуточное решение, теперь просто так под другим юзером не зайти. Для авторизации мастерим хитрый токен))
Post #11
127