Hola damas y caballeros,
Estoy planeando crear mi primera aplicación React Native (móvil) y no puedo encontrar una solución segura y fácil para la autenticación.
Entonces, supongamos que hago una aplicación de carreras de caballos y en la pista de carreras de caballos (el lugar donde corren los caballos) los usuarios pueden elegir un caballo para apostar leyendo un código qr con la identificación del caballo.
Luego, la aplicación móvil envía esos datos junto con un JWT o Session-Cookie a mi API.
Entonces, la pregunta: ¿Cómo puedo asegurarme de que alguien no está husmeando / robando esa cookie de sesión o token? ¿No podría simplemente sentarme frente a la pista de caballos con mi computadora portátil y agarrar algunos tokens y hacer cosas a través de mi API con eso?
Soluciones posibles: (?) ¿ Cifrar los datos de la aplicación a la API con los datos de usuario (correo electrónico o contraseña)? ¿Será SSL/HTTPS una solución (cifrado)?
De hecho, quería usar PassportJS y JWT juntos en combinación para construir un servidor de autenticación que crea Device/Refresstokens + un Accesstoken.
-> Descargo de responsabilidad: las carreras de caballos no son nada que apoye de ninguna manera. No mola lo que le hacen a los caballos ahi..