🔐 JWT есть. Проверки прав может не быть
Подпись токена подтверждает, что его выпустила доверенная сторона. Она сама по себе не разрешает пользователю читать чужой заказ или менять чужой профиль.
В разборе механизмов защиты API сравнивают API keys, JWT и OAuth и показывают, как рабочая на вид схема превращается в уязвимость: токен без срока действия, ключ в репозитории, слишком свободный redirect URI.
Для ревью разделите два вопроса: как сервис проверяет личность и где проверяет право на конкретную операцию. У JWT проверьте подпись, срок действия, издателя и получателя. У эндпоинта — доступ к запрошенному объекту. Успешный вход ещё не означает доступ ко всем данным.
🐸 Библиотека программиста
Post #11893
2.47K

- 👾 3
- 😁 2
- 👍 1