У меня есть несколько вопросов.
1) Нужно хранить токен в запросах в куках или в заголовке? Это нужно делать во вюьхе или библиотека сама должна его туда записывать?
2) Как правильно проверять авторизован ли пользователь при заходе на сайт, если, например, токен указан в куках, или если его изначально хранить в заголовке, то как тогда проверять?
Обычно приложение это всё делает
советуют на стакловерфлоу - access token в памяти, а refresh_token в http_only cookies. Всю эту логику прописывать нужно
обычно фронт отправляет на логин-эндпоинт креды, получает токен (и рефрэш токен) и потом сам с ними работает, а на бэк отправляет токен в заголовках
На фронте где надо хранить токен?
это к фронтендерам)
этт нужно если приложение пишется для мобилы. там он передается в хеадере запроса. если у вас веб приложение, то пользуйтесь дальше стандартной аутентификацией, кот. сохраняет ключ в куках
где злоумышленников js код его не достанет, в памяти или htpp_only cookies
Окей, всем спасибо за помощь!
Обсуждают сегодня