дать допонительную безопасность и хранить отдельно от первого
а если передавать их вместе, то какая дополнительная безопасность?
вот предположим перехватили ваш запрос с acces_token
получается злоумышленник будет иметь возможность имитировать вас до того как кончится этот access_token, тогда ему нужен будет refresh_token
а refresh_token не было в перехваченном запросе => на 1 меленький шаг выше защита
во, дело касается безопасности
Обычно исходят из того, что токены не из запроса крадутся. Иначе не важно, как они там отправляются, в отдельном заголовке, в теле, в куке — всё это части запроса. Если вы считаете, что у вас TSL скомпрометирован, то у пользователя уже пароль скомпрометирован.
Обсуждают сегодня