О чём занятие
Разделим authentication и authorization на пальцах и в коде. Сделаем регистрацию и логин, научимся безопасно хранить пароли через bcrypt и выдавать JWT как Bearer token.
Соберём auth middleware: проверка токена, извлечение userID в context, защита приватных маршрутов. Задачи начнут принадлежать конкретному пользователю — чужие данные станет нельзя прочитать «просто так».
Отдельно разберём типовые ошибки: протухший токен, отсутствующий Authorization header, доступ к чужому ресурсу — и как отвечать на них статус-кодами 401/403.
Что разберём
- Регистрация и логин, bcrypt для паролей
- JWT, Bearer token, claims и срок жизни
- Auth middleware и userID в context
- Protected routes и endpoint /me
Практика
Своя авторизация: protected routes, привязка задач к пользователю, /me.