Перейти к содержимому

Аутентификация и авторизация

Вопросов: 26 из 9 собеседований. Источник указан в заголовке группы.

  • Насколько оправдана разработка собственного сервиса аутентификации с нуля в современных условиях, учитывая обилие готовых решений?
  • Как была устроена аутентификация в проекте «ОККО»? Что именно использовали?
  • Чем отличается OAuth 2.0 от OpenID Connect?
  • Как на проекте организовали хранение, использование и обновление Access Token и Refresh Token на клиенте? Было ли это безопасно? Какие проблемы есть у этого подхода?
  • Authentication vs. authorization?
  • Authentication methods
  • 401 Unauthorized - Отсутствует авторизационный токен. Авторизационный токен не валидный/просроченный.

    POST /api/auth

  • Доработайте механизм авторизации таким образом, чтобы в каждый момент времени у пользователя была активна только одна (последняя) сессия;
  • Ограничьте максимальное время пользовательской сессии до 24-х часов;
  • Добавьте в БД данные об IP адресе авторизованного пользователя;
  • Что изменилось в авторизации на вашем проекте? Какую часть этой работы делали лично вы?
  • Расскажите о технической реализации механизма аутентификации в вашей системе. Когда устройство отправляет запрос к бэкенду, как сервис определяет, кто этот пользователь? Какой механизм передачи учетных данных вы использовали?
  • Какие архитектурные паттерны вы примените для инвалидации JWT, если потребуется выйти со всех устройств одновременно?
  • В стандартной схеме аутентификации используются пары Access + Refresh JWT-токенов. Представьте, что пользователь нажимает кнопку «Выйти со всех устройств». Как реализовать мгновенную инвалидацию всех его токенов без ожидания истечения их срока жизни?
  • Существует несколько подходов к валидации JWT-токенов: кто ее выполняет, в каком месте и т.д. Какой подход вам более привычен?
  • Какae есть HTTP авторизации?
  • Что можно сделать если у клиента украли JWT токен?
  • Что такое JWT токен?
  • Каким образом осуществляется валидация JWT токена? Как ты сам без библиотек реализовал валидацию JWT?
  • Почему для проекта был выбран именно Keycloak?
  • Как была реализована аутентификация через Keycloak и использовались ли сертификаты?
  • Чем отличается авторизация от аутентификации?
  • Чем отличается аутентификация от авторизации?
  • Какие способы авторизации знаете?
  • Зачем нужно кодирование в Base64 в Basic Authorization?