его передавать от от одной страницы к следующей...?
куки
в local storage обычно хранят
И при первой же xss на сайте токен оттуда спокойно угоняется
для этого время жизни токена делают около 15 минут и добавляют рефреш токен (обычно он хранится в локал стораж), а токен доступа хранят в httpOnly куке, но обязательно рефреш токена должен происходить по токену и рефреш токену, тогда, украв один из токенов, обновить его не получится, а если своруют токен доступа, то он скоро станет невалидным
в чем проблема оба токена хранить в куках?)
можно, но что делать если апи на доменах? устанавливать куку на все домены? лучше уж хранить в локале
А ещё обычно в качестве токена доступа выступает JWT, поэтому имея доступ к токену можно вытащить какую-нибудь информацию, зашитую в токен, иногда это нужно и почему бы этим не пользоваться? Иначе какой смысл от JWT
а в JWT не нужно хранить ничего секретного
Обсуждают сегодня