token이나 사용자 정보를 클라이언트 쪽에서 관리한다고 할 때,
사용자가 이 정보를 수정하지 못하게 관리하는 방법이 있음??
localstorage나 session storage, 쿠키에서 사용자가 정보 수정해버릴 수가 있으니까
다른 기능에서 거기 있는 값을 가져다 썼다가는 문제가 생길 수 있지 않아??
예를 들어 사용자 닉네임 '프겔러' 를 로그인 시 클라이언트쪽에 저장하고,
게시글 쓰는 기능을 이용할 때, 클라이언트에 저장된 닉네임 '프겔러'를 가져와서 작성자로 DB에 저장하도록 코딩한다고 가정하자.
그럼 사용자가 클라이언트 쪽에서 '프겔러1' 이렇게 바꿔버린채로 게시글 제출하면 '프겔러1'이 쓴 글이 되버리잖아
이거 어케 방지함?
해당 댓글은 삭제되었습니다.
그럼 사용자 정보를 사용하는 기능을 만들때마다 access토큰 검사해서 백엔드에서 정보 불러오는 식으로 구현함? 현업에서?
뭔가 내 생각이랑 다른것같긴한데 좀 더 알아봄 ㄱㅅ
수정하지 못하게 하는 방법은 없음 csrf토큰같은거 받아서 진짠지 확인할수는 있어도 셀레니움같은거 띄워서 쿠키 넣어버리면 그만임 근데 수정해도 상관없지 옳은토큰인지 검사만 잘하면 되잖아
너무 어려워 쨋든 ㄱㅅ
클라이언트 어따 저장을 함?
수정하면 문제가 당연히 생겨야지 정상적인 유저면 수정할 일이 없을거임
JWT를 이상하게 쓰는 블로그들이 많아서 나도 처음에 이해할 때 애를 좀 먹었음 사용자가 이 정보를 수정하지 못하게 관리하는 방법이 있음?? -> httpOnly로 저장해라 사용자가 클라이언트 쪽에서 '프겔러1' 이렇게 바꿔버린채로 게시글 제출하면 '프겔러1'이 쓴 글이 되버리잖아 -> 수정 불가능해야 하는 값은 DB에서 조회한 후 저장해야 함
다른 궁금한거 있으면 알려드림