Встречается на собеседованиях • сегодня
Как запретить сливать токен с ограниченным permission
Для защиты токена с ограниченными правами можно использовать несколько подходов:
1. **HttpOnly и Secure флаги** - устанавливаются при передаче токена в куках:
```js
res.cookie('token', token, {
httpOnly: true,
secure: true,
sameSite: 'strict'
});
```
2. **CORS политика** - настройка сервера для разрешения запросов только с доверенных доменов:
```js
app.use(cors({
origin: ['https://trusted-domain.com'],
credentials: true
}));
```
3. **Content Security Policy (CSP)** - ограничение источников выполнения скриптов:
```html
```
4. **Ограничение прав токена** - выдавать токены только с необходимыми scope/permissions.
5. **Rate limiting** - ограничение количества запросов с одного IP/токена.
6. **Short-lived токены** - использование JWT с коротким временем жизни (15-30 мин) + refresh tokens.
Важно комбинировать эти методы для максимальной защиты.

Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
офферы быстрее!
Попробовать бесплатно
Следующий вопрос
Это единственный вопрос по вашему фильтру
как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы