Dmitry67 wrote: 16 May 2021 14:42
Шифровать то можно, но разве передача такой информации в url не дикий антипаттерн?
ну хорошо. а как правильно передавать?
научите. зарыть гденить в хэдер, так типа будет секюр и злые русские хакеры никагда не дагадеются туда посмотерть?
Dmitry67 wrote: 16 May 2021 14:42
Шифровать то можно, но разве передача такой информации в url не дикий антипаттерн?
ну хорошо. а как правильно передавать?
научите. зарыть гденить в хэдер, так типа будет секюр и злые русские хакеры никагда не дагадеются туда посмотерть?
Дело не в какерах
Поделка вообще для глубокого интранет
Но если бы я это не заметил и мои коллеги увидели бы мой пароль на экране во время презентации, то я стал бы посмешищем
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
ie wrote: 16 May 2021 14:52
так как передовать то? куда складывют пароли нармальные пасаны респектфул девелоперы?
обычный http post. ну и пост мне кажется обычно идет на веб сервер, который уже делает рест вызов на соответствующий вебсервис, а не как тут api торчит наружу.
Dmitry67 wrote: 16 May 2021 14:55
Дело не в какерах
Поделка вообще для глубокого интранет
вот видите какие детали всплывают.
Dmitry67 wrote: 16 May 2021 14:55
Но если бы я это не заметил и мои коллеги увидели бы мой пароль на экране во время презентации, то я стал бы посмешищем
ie wrote: 16 May 2021 14:52
так как передовать то? куда складывют пароли нармальные пасаны респектфул девелоперы?
обычный http post. ну и пост мне кажется обычно идет на веб сервер, который уже делает рест вызов на соответствующий вебсервис, а не как тут api торчит наружу.
http пост с паролем или без?
и что вам мешает сделать http post на localhost:8080/api ?
url не нравиться?
Хм, ну не делают так, даже с https.
Credentials передают в POST.
Почему? Очень просто: сейчас, любая уважающая себя организация держит логи. При таком подходе в них будут все пароли пользователей, а это недопустимо.
В моей практике был случай, когда в логах было даже содержимое POST запросов. После указания на этот факт, их перестали записывать.
Not everyone believes what I believe but my beliefs do not require them to.
Flash-04 wrote: 16 May 2021 19:11
Хм, ну не делают так, даже с https.
Credentials передают в POST.
Почему? Очень просто: сейчас, любая уважающая себя организация держит логи. При таком подходе в них будут все пароли пользователей, а это недопустимо.
В моей практике был случай, когда в логах было даже содержимое POST запросов. После указания на этот факт, их перестали записывать.
Уточните пжста - логи чего? Что по проводам идет? SQL queries с параметрами и результатами? Что, скажем, JBoss на уровне TRACE пишет? Всего отовсюду?
Как же это вы без гравицаппы пепелац выкатываете из гаража? Это непорядок...
Я вынес два урока
Впрочем, это было повторение пройденного
1. Услуги senior дешевле услуг junior
2. В ТЗ надо вставлять строку: Особенно важна переменная noSilent. Если исполнитель придет и спросит - WTF? то все хорошо. А если вопросов по ТЗ не возникло, то надо насторожиться
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014