защитить доступ к веб-сайту, но и одновременно в моем сервисе должны логинится через десктопную программу по апи. Достаточно ли сейчас использовать просто jwt , которая хранится на локалсторэдж?
локалсторедж не безопасная штука в плане XSS, лучше в куках secure + http only
Это флаг set-cookie: httponly secure?
да https://developer.mozilla.org/ru/docs/Web/HTTP/Headers/Set-Cookie
Понял, спасибо. А у десктопных приложений без открытия браузера будет возможность работать по такому каналу без танцев с бубном?
поскольку на десктоп приложениях нет всех тех вещей из за которых может возникнуть XSS дыра (обычно) то лучше всего просто на сервере реализовать возможность принимать токен как из куков, так и из заголовков, например тот же Authorization: Bearer <token>
Обсуждают сегодня