и не париться с refresh, если сайт хорошо защищен от XSS атак?
если токен хранится в httpOnly same site куки то ничего плохого не вижу имхо
А причём тут xss?
ну вдруг захотят токен украсть
а если в localStorage?
до ближайшего угона ) а вообще рекомендую вот эту статью почитать https://t.me/react_js/1036719
не надо хранить токены в локал сторедже
а если сайт хорошо защищен от xss атак?
а где тогда? нам же его в Authorization header подставлять, не важно где мы его храним, нам всё равно нужен к нему доступ из js
лучше вообще забудь про jwt и испоьзуй сессии
куки, в идеале httpOnly, но я хз как тогда быть с jwt авторизацией и их Bearer хедером это же вроде не единственная стратегия и можно хранить не только так
тоже рекомендую в эту статью заглянуть. access вообще не нужно складывать куда-либо, он должен жить в пределах памяти одной страницы (как там описано)
🤔 тогда при каждом f5 нас будет разлогинивать, не камильфо
не будет, если есть refresh
а всмысле хранить только refresh?
+ в той статье всё достаточно подробно разобрано
Обсуждают сегодня