TGViewer
Библиотека программиста Библиотека программиста @proglibrary · 78.1K subscribers
Post #11893 2.47K
🔐 JWT есть. Проверки прав может не быть

Подпись токена подтверждает, что его выпустила доверенная сторона. Она сама по себе не разрешает пользователю читать чужой заказ или менять чужой профиль.

В разборе механизмов защиты API сравнивают API keys, JWT и OAuth и показывают, как рабочая на вид схема превращается в уязвимость: токен без срока действия, ключ в репозитории, слишком свободный redirect URI.

Для ревью разделите два вопроса: как сервис проверяет личность и где проверяет право на конкретную операцию. У JWT проверьте подпись, срок действия, издателя и получателя. У эндпоинта — доступ к запрошенному объекту. Успешный вход ещё не означает доступ ко всем данным.

🐸 Библиотека программиста
  • 👾 3
  • 😁 2
  • 👍 1
More from @proglibrary
  1. Oct 9, 2026Read. Write. Edit. Bash. Это базовый набор операций Pi — агента, на котором построен OpenC…
  2. Oct 9, 2026Post #11895
  3. Oct 9, 2026🧠 Агент снова «починил». Баг остался После нескольких «попробуй ещё раз» исправлений стан…
  4. Oct 8, 2026🖥 Больше реплик — медленнее git push На GitHub копии репозитория одновременно обеспечиваю…
  5. Oct 8, 2026👀 Как вы смотрите видео? Разбираете урок, слушаете интервью фоном или начинаете на телефо…
  6. Oct 8, 2026🦀 Rust научился писать C-функции с переменным числом аргументов Раньше Rust мог вызвать в…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →