Встречается на собеседованиях • сегодня

Как запретить сливать токен с ограниченным permission

Для защиты токена с ограниченными правами можно использовать несколько подходов: 1. **HttpOnly и Secure флаги** - устанавливаются при передаче токена в куках: ```js res.cookie('token', token, { httpOnly: true, secure: true, sameSite: 'strict' }); ``` 2. **CORS политика** - настройка сервера для разрешения запросов только с доверенных доменов: ```js app.use(cors({ origin: ['https://trusted-domain.com'], credentials: true })); ``` 3. **Content Security Policy (CSP)** - ограничение источников выполнения скриптов: ```html ``` 4. **Ограничение прав токена** - выдавать токены только с необходимыми scope/permissions. 5. **Rate limiting** - ограничение количества запросов с одного IP/токена. 6. **Short-lived токены** - использование JWT с коротким временем жизни (15-30 мин) + refresh tokens. Важно комбинировать эти методы для максимальной защиты.
Sophi
Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
Попробовать бесплатноArrow

Следующий вопрос

Это единственный вопрос по вашему фильтру

как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы