advanced

Аутентификация

Подтверждение личности пользователя: sessions, cookies, tokens, federated login, MFA, password hashing и жизненный цикл refresh-токенов.

На интервью по authentication — proving identity через sessions, cookies, tokens, federated login, MFA, password hashing и refresh-token lifecycle.

Подтемы: sessions/cookies, JWT/OAuth/OIDC/SSO, MFA/password hashing/refresh rotation.

На интервью: server-side sessions vs bearer tokens, роли OAuth/OIDC, refresh rotation с replay detection.

Типовые ошибки: долгие access tokens, неверное хранение passwords, MFA bypass на recovery, trust client claims без signature.

Компромисс — между простотой, производительностью, безопасностью и эксплуатацией: назовите, что оптимизировали и какую цену приняли.

Чеклист:

  • Session vs token model под ваших clients.
  • Secure, HttpOnly, SameSite на session cookies.
  • issuer, audience, expiry, signature на tokens.
  • Adaptive password hashing; rotate refresh on use.