создается токен из связки логин+пароль или id если используется oauth2, затем токен отправляется обратно и сохраняется в localStorage у юзера. при запросах на сервер отправляется токен и через jwt verify получается логин+пароль или id для хранения в базе
рефреш токен позволяет эффективно аннулировать токены, кроме того при краже при попытке рефрешнуть пару рефреш-аксес при несовпадении фингерпринта рефреш аннулируется и нужно будет заново авторизоваться. То что ты описал небезопасно.
к тому же хранить в токене логен и пасс? серьезно?
Обсуждают сегодня