Блог
Блог
Об OAuth, OpenID Connect и безопасности приложений
Один прокси, все авторизационные решения
Как edge-прокси Versola сводит права доступа, динамические CEL-правила, step-up по RFC 9470 и подстановку идентичности в один упорядоченный пайплайн перед каждым сервисом — и один слой наблюдаемости на все это.
Читать статью →Почему JWT нельзя отозвать, и единственная схема, где можно
Как отозвать JWT до истечения срока, почему черный список по jti в Redis - это ответ, к которому приходят все, и как Versola edge делает это через Postgres LISTEN/NOTIFY: реальные HTTP-примеры.
Читать статью →Пароли в эпоху passkeys: как их хранить и как не уронить этим свой же сервис
Пароли отменяют уже который год, а хранить их все равно приходится. Разбираем соль, перец и Argon2id, реальные атаки вместо книжных, и отказ, о котором почти не пишут: когда защита паролей превращается в способ положить собственный сервис.
Читать статью →Front-Channel и Back-Channel Logout: почему ваш логаут не работает
Выход из одного приложения не завершает сессию пользователя во всех приложениях в рамках SSO. Как на самом деле работают front-channel и back-channel logout в OIDC, реальные HTTP-примеры и где каждый из них незаметно ломается.
Читать статью →OAuth 2.1: что реально изменилось и что значит его «поддерживать»
OAuth 2.1 — все еще черновик, а не RFC, и ничего нового он не добавляет. Он вычеркивает из OAuth 2.0 то, что годами порождало одни и те же уязвимости. Что закрывает каждое удаление и что должно означать «соответствие OAuth 2.1» на практике.
Читать статью →