на бэке брать из кук, вместо хэдера
Зависит от того чем запросы шлёшь Погугли как сетить хэдеры в том, что юзаешь
он имеет ввиду, как из HTTP Only Cookie токен взять и положить в хэдер
Не видел такого решения, хотя refresh так шлют. Но тогда зачем придумали тот auth хедер.
предположу, что HTTPOnly куки появились позже 🤷🏻♂️ но не уверен
https://stackoverflow.com/questions/70303752/why-not-store-jwt-access-token-in-memory-and-refresh-token-in-cookie
так, там нет ответа с зелёной галочкой, куда смотреть
Гуглинг показал: 1) есть 3 способа хранить эти 2 токена. Оба в куки можно, но нужен третий кук с третьим токеном для защиты от csrf и не всегда куку можно шарить с сторонним сервером или api, чтоб получить от них доступ. Или api требует показать доступ в authorization header. 2) похоже, пока оптимально refresh в куку, access в localStorage. Мысли? Welcome.
локал сторадж не секьюрно же?
Обсуждают сегодня