مشاركة مميزة
Launch HN: SuperTokens (YC S20) – Securely manage session tokens https://ift.tt/2YIHUb2
- Get link
- X
- Other Apps
Launch HN: SuperTokens (YC S20) – Securely manage session tokens Hi everyone! My name is Advait and I co-founded SuperTokens along with @rishabhpoddar ( https://supertokens.io/ ). SuperTokens helps companies securely manage their session tokens, saving developer time and preventing identity theft. We started SuperTokens 1.5 years ago when we were building a consumer app and wanted our users to be logged in for a long time in a secure way. When it came to managing user sessions, there was a lot of ambiguity. We read many forums (Reddit, Stackoverflow) and blogs, and found that developers were arguing about best practices, such as using local storage vs cookies, implementing JWTs, etc. We had to do a lot of the first principles thinking ourselves to understand the tradeoffs. Around the same time, Facebook, Docker, Gitlab, Youtube, Uber were in the news for session vulnerabilities. Stealing a user’s session allows you to access their account as if you had their username and password. Hence being able to mitigate against this is important. We’ve audited companies and found large session vulnerabilities that they were not aware of. For a YC company, we were able to pull information on users that we shouldn’t have had access to. Through our research, we built something internally and decided to write a blog post [1] explaining how our system works. While SuperTokens is not currently open source, you can see the original codebase on Github [2]. Building a good solution for sessions requires a lot of specialised knowledge and time that could otherwise be spent on building your core business logic. Detecting session theft reliably is difficult. There are multiple race conditions, edge cases and network issues that need to be thought about. In fact, one of our libraries that solves a difficult race condition has 100K downloads / week and is even used by Auth0 [3] SuperToken mitigates against all session attacks (XSS, CSRF, etc) by implementing best practices. For a full list of types of attacks with real life examples please see [4]. However, it is not possible to mitigate against all attacks (for eg: social engineering) and hence, SuperTokens is also able to detect session theft. We use rotating refresh tokens as per the official OAuth specifications in RFC 6819 [5]. Auth0 has also started offering this, but due to their setup, they cannot use httpOnly cookies to store these tokens and this goes against popular compliance recommendations. Besides security, SuperTokens also offers improved API performance and developer convenience. For clustered and distributed environments, session verification for each API takes < 1 millisecond. You can get a user’s ID and access role without any database lookup. SuperTokens can be implemented in 15 minutes, provides a simple API and has clear documentation. We abstract away complexities of token management by providing frontend and backend SDKs. In the coming months we plan to offer Access Control, Internal Auth between services and for internal tools (i.e. recent Twitter hack was through unauthorized access to an internal tool), and more! We're still experimenting with pricing, so you won't find this on our website, but we'd love to hear your thoughts about it. Thank you for reading! We’d love to hear what this community specifically has to say and if you have any experience dealing with this. We’d appreciate any feedback! ---------- Footnotes: [1] - Blog post: https://medium.com/hackernoon/all-you-need-to-know-about-use... [2] - Github: https://github.com/supertokens/supertokens-core [3] - Library used by Auth0: https://www.npmjs.com/package/browser-tabs-lock [4] - List of attacks: https://supertokens.io/pdf/attackshomepagev1 [5] - OAuth RFC 6819: https://tools.ietf.org/html/rfc6819#section-5.2.2.3 August 28, 2020 at 06:08PM
- Get link
- X
- Other Apps
Popular posts from this blog
The Cipher's Whisper
Liked on YouTube: الربح من الانترنت 50 دولار يومياً من مشاهدة اليوتيوب والتيك توك
الربح من الانترنت 50 دولار يومياً من مشاهدة اليوتيوب والتيك توك الربح من الانترنت من مشاهدة فيديوهات اليوتيوب والتيك توك ومشاهدة الاعلانات تعد هذة الطريقة من اسهل طرق الربح من الانترنت للمبتدئين . الموقع الذي بالشرح : https://bit.ly/3cN4GmI ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ تابعنا علي : قناتنا الثانيه علي اليوتيوب : http://bit.ly/2prA33b جروبنا علي الفيس بوك : http://bit.ly/2JgyPhQ صفحتنا علي الفيس بوك | https://goo.gl/YmFW1X ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ بعض الدروس من الممكن الأستفاده منها : الربح من CPA للمبتدئين 540 دولار شهريا [موقع يقبل الجميع] مع اثبات الدفع https://youtu.be/piaSrbB7Fm0 الربح من CPA للمبتدئين 540 دولار شهريا [اختيار افضل عرض CPA] https://youtu.be/OVwQrCSo7uI الربح من CPA للمبتدئين 540 دولار شهريا [إنشاء Landing Page مجانا] https://youtu.be/yXHyqDZxyHQ افضل طريقة لترويج عروض CPA للمبتدئين والمحترفين https://youtu.be/67cOvXv9wtU ترويج عروض CPA بطريقة مجانيه استراتيجية ذهبية [اربح 540 دولار شهريا] https://youtu.be/X0v57ots070 ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ ▬ Who i am : M...
العلاج القرآني
اكتشف فوائد العلاج القرآني: مرشدك إلى العلاج القرآني العلاج القرآني هو نهج روحاني وعلاجي يستند إلى القرآن الكريم، ويهدف إلى تحقيق الشفاء والتوازن النفسي والروحي. يعتبر القرآن مصدرًا للراحة والطمأنينة، حيث يوفر آياته الشفاء والهداية. من خلال تطبيق مبادئ القرآن في حياتنا اليومية، يمكننا تحقيق تحسينات كبيرة في صحتنا النفسية والروحية. للتواصل والاستشارات: 01066672615 الخلاصات الرئيسية العلاج القرآني يعزز الصحة النفسية والروحية. يستخدم القرآن كأداة للشفاء والهداية. يمكن تطبيق مبادئ القرآن في الحياة اليومية. العلاج القرآني يحقق التوازن النفسي والروحي. يوفر القرآن الراحة والطمأنينة. أسس العلاج القرآني وجذوره في الإسلام تأسس العلاج القرآني على أسس دينية وروحية متينة، مستمدة من القرآن الكريم والسنة النبوية. يمثل القرآن الكريم المصدر الرئيسي للعلاج القرآني، حيث يحتوي على آيات الشفاء والراحة النفسية. تعريف العلاج القرآني ومفهومه في الشريعة الإسلامية العلاج القرآني هو العلاج الروحي الذي يعتمد على تلاوة آيات القرآن الكريم وتدبر معانيها لتحقيق الشفاء والراحة النفسية. يُع...
Comments
Post a Comment