vyachin, Не правы или умолчал о том, что passordHash не отдается клиенту из соображений безопасности? Или о том, что токен авторизации можно хранить в куках?
Если я о чем то умолчал , это не значит, что я не прав.
Bearer я указал в том ключе (опять же если почитать доки по нему), что можно грохнуть все соединения, просто изменив его (в данном случае authKey). А passwordHash мы как минимум не можем изменить, так как мы потеряем привязку к паролю у пользователя.
Если вы поменяете authKey у пользователя, никакие соединения вы не грохните, даже текущая сессия не разорвется. Я же написал, что authKey используется для автологина по cookie. https://github.com/yiisoft/yii2/blob/master/docs/g...
```
[[yii\web\IdentityInterface::getAuthKey()|getAuthKey()]]: Этот метод возвращает ключ, используемый для основанной на cookie аутентификации. Ключ сохраняется в аутентификационной cookie и позже сравнивается с версией, находящейся на сервере, чтобы удостоверится, что аутентификационная cookie верная.
```
Dmitry Bay, т.е. пользователь сначала проходит авторизацию по паролю, потом ему выдается ключ authkey (в случие успеха), и уже по нему сверять данные .пока сессия не закончилась? верно?
1) пароль и мыло дают связку для авторизации.
2) authKey отдается в куки пользователя, и если
а ) yii\web\User::enableAutoLogin|включен , то если сессия исчезнет, то мы проверим авторизацию с помощь authKey
б) в противном случае будет анлогин
[yii\web\User::enableAutoLogin|включен]] вход, основанный на cookie (так называемый "запомни меня" вход),
vyachin, Спасибо, я как то считал процесс несколько иначе.