Статья разбирает, как защититься от кражи токена: Backend-for-Frontend без токена в браузере, привязка к ключу через DPoP и механизм быстрого отзыва. Особое внимание уделено сценарию, когда унесена вся база, а не только токен.
habr.com · #security #auth #openid #security
DBSCs используют ключ, который хранится в TPM или Secure Enclave, так что украсть cookie можно, а вот ответ на challenge без приватного ключа — уже нет. Пока защита включена только в Chrome 147 для Windows и 150 для macOS, да и то для ограниченного круга пользователей.
arstechnica.com · #security #auth #chrome #security
Симон Уиллиссон цитирует Sean Lynch: самая полезная часть MCP — вынести auth-flow из контекстного окна агента и, возможно, вообще за пределы harness-а. В такой версии MCP превращается почти в gateway для API, и этого уже, по его словам, было бы достаточно, чтобы считать задачу выполненной.
simonwillison.net · #ai #agents #auth #mcp
В gist с простым названием «Stop Using JWTs» автор разбирает, почему токены часто становятся лишней сложностью: ротация, отзыв, хранение и вся эта радость вокруг состояния сессии. Пост собрал 303 очка и 172 комментария на HN — значит, задело больное место, а не просто очередной «best practices» список.
gist.github.com · #security #auth #jwt #owasp #web