Ya tengo una aplicación MEAN basada en este tutorial: https://www.youtube.com/watch?v=uONz0lEWft0&t=113s (Excelente por cierto).
La funcionalidad incluye: registro, inicio de sesión, autenticación mediante estrategia Jwt y sesiones.
Para manejar las sesiones, utiliza el front-end (Angular2) para almacenar las credenciales de usuario en el almacenamiento local del navegador.
Personalmente, creo que esto es una falta de seguridad y también quiero incluir una lista de tareas pendientes que pertenezca a un usuario, que tenga dos modelos 'usuarios' y 'tareas' (uno a muchos). Es por eso que necesito el user._id actual como referencia. Ejemplo POST nueva tarea:
var task = new Task({ title: req.body.title, owner : req.user._id });Leí otra forma de manejar las sesiones, almacenando al usuario actual en el backend, usando Passport. Pero incluso después de leer la documentación, estoy un poco confundido, tal vez podría responder mis preguntas:
¿Dónde debo incluir los métodos serializeUser y deserializeUser ? Intuyo que debe ser cuando el usuario hace el login, algo así:
router.post('/authenticate', (req, res, next)=> { const username = req.body.username; const password = req.body.password; User.getUserByUsername(username, (err, user)=>{ if(err) throw err; if(!user){ return res.json({success: false, msg: 'User not found'}); } User.comparePassword(password, user.password, (err, isMatch) =>{ if(err) throw err; if(isMatch){ ///------------- HERE ------------------ passport.serializeUser(function(user, done) { done(null, user.id); }); passport.deserializeUser(function(id, done) { User.findById(id, function(err, user) { done(err, user); }); }); const token = jwt.sign(user, config.secret, { expiresIn: 604800 //1 week }); res.json({ success: true, token:'JWT '+token, user:{ id: user._id, name: user.name, username: user.username, email: user.email } }); }else{ return res.json({ success: false, msg:"wrong password"}); } }); }); });¿Dónde se almacena esta sesión? (Estoy usando MongoDB)
¿Es esto suficiente para hacer un req.user desde cualquier lugar o debo incluir una estrategia de middleware o instalar dependencias como 'sesión rápida' o 'cookieParser', etc.?
Gracias de antemano.