Способы правильной организовки авторизации без session в Node.js/express.js

Сейчас я работаю над приложением express.js, в котором пользователь может зарегистрироваться/авторизоваться, после чего создается его профиль, он может добавлять посты, и комментировать чужие. И вот у меня появилась мысль на счёт авторизации пользователя:

(Я использую базу данных MongoDB, при регестрации, создается уникальный id пользователя, напимер: id: 5445b43d258346623c56748e)

  1. Когда пользователь авторизовался, отправляется запрос в базу данных, что бы найти пользователя.
  2. Если он найден, в cookies браузера записывается id найденного пользователя.

Теперь, при запросе к серверу, пользователь будет идентифицирован по id. Я знаю что существуют сессии, популярные способы хранения данных сеанса это: Хранение в памяти приложения, В кеш-памяти, В базе данных. Я хочу обойтись без этих способов, так как мой кажется намного проще. Если учитывать проблемы с безопасностью, то это подмена id в куках, но в моем случае с этим проблем быть не должно, так как генерируемый id мне кажется длинным, и подобрать его сложно?

Вопрос в том, корректно ли использовать данный метод? И безопастно ли? Просто везде, если речь идёт об авторизации, все говорят использовать сессии, но что если обойтись без них? Я так же не понимаю, какие минусы, в данном методе? Может нужно как-то улучшить добавляемый в куки id, например как-то хешировать, добавив к нему пароль + имя пользователя + соль?

Буду очень рад, если кто-то объяснит.)


Ответы (0 шт):