📰 IT Дайджест

#auth

4 материала

10. Три слоя защиты access-токена: BFF, DPoP и быстрый отзыв в redb.Identity

Статья разбирает, как защититься от кражи токена: Backend-for-Frontend без токена в браузере, привязка к ключу через DPoP и механизм быстрого отзыва. Особое внимание уделено сценарию, когда унесена вся база, а не только токен.

habr.com · #security #auth #openid #security

13. Chrome тестирует привязанные к устройству сессии против угона аккаунтов

DBSCs используют ключ, который хранится в TPM или Secure Enclave, так что украсть cookie можно, а вот ответ на challenge без приватного ключа — уже нет. Пока защита включена только в Chrome 147 для Windows и 150 для macOS, да и то для ограниченного круга пользователей.

arstechnica.com · #security #auth #chrome #security

9. MCP как шлюз для авторизации, а не ещё один слой магии

Симон Уиллиссон цитирует Sean Lynch: самая полезная часть MCP — вынести auth-flow из контекстного окна агента и, возможно, вообще за пределы harness-а. В такой версии MCP превращается почти в gateway для API, и этого уже, по его словам, было бы достаточно, чтобы считать задачу выполненной.

simonwillison.net · #ai #agents #auth #mcp

2. Почему автор советует больше не использовать JWT

В gist с простым названием «Stop Using JWTs» автор разбирает, почему токены часто становятся лишней сложностью: ротация, отзыв, хранение и вся эта радость вокруг состояния сессии. Пост собрал 303 очка и 172 комментария на HN — значит, задело больное место, а не просто очередной «best practices» список.

gist.github.com · #security #auth #jwt #owasp #web