Токен доступа для WebSocket передаётся в адресе подключения
Клиент подключается так:
new WebSocket(`wss://api.shop.ru/ws?token=${accessToken}`);
Токен живёт 24 часа. При аудите безопасности нашли эти токены в логах балансировщика и системы мониторинга. Как передавать учётные данные безопаснее?
- Короткоживущий одноразовый тикет или кука
- Тот же токен, но в Base64
- Токен в пути: /ws/<token>
- Отключить логирование адресов на балансировщике
