Обычно в системах с 2мя токенами рефреш токен получается только в момент генерации пары и сохраняется на клиенте, а ацес токен шлётся с каждым запросом в заголовке Authorization. При этом он вполне может быть JWT для не критичных данных
Ок, где тогда хранить рефреш в такой схеме?
Где-то на клиенте.
Это ж несекурно :) совсем-совсем.
Клиенты бывают разные)
Ну так вы ж ростите мое веб-приложение :)
Рефреш path=/auth, акспресс path=/
Ну я выше ответил. Такой подход был бы ок, если бы мне было удобно перевыпускать аксес по одному конкретному пути. У меня он перевыпускается по всем путям общей миддлварёй.
Это я понимаю, но таким образом весь смысл в рефреше вообще нет, считай его нет)
Обсуждают сегодня