advanced
Аутентификация
Подтверждение личности пользователя: sessions, cookies, tokens, federated login, MFA, password hashing и жизненный цикл refresh-токенов.
На интервью по authentication — proving identity через sessions, cookies, tokens, federated login, MFA, password hashing и refresh-token lifecycle.
Подтемы: sessions/cookies, JWT/OAuth/OIDC/SSO, MFA/password hashing/refresh rotation.
На интервью: server-side sessions vs bearer tokens, роли OAuth/OIDC, refresh rotation с replay detection.
Типовые ошибки: долгие access tokens, неверное хранение passwords, MFA bypass на recovery, trust client claims без signature.
Компромисс — между простотой, производительностью, безопасностью и эксплуатацией: назовите, что оптимизировали и какую цену приняли.
Чеклист:
- Session vs token model под ваших clients.
- Secure, HttpOnly, SameSite на session cookies.
- issuer, audience, expiry, signature на tokens.
- Adaptive password hashing; rotate refresh on use.