если это веб, то у меня всегда есть BFF c SSR и поэтому бекенд “скрыт” за ним. сессия между браузером и BFF в обычной Http-Only куке (JWT или просто sid). Авторизация на бекенде бывает разная, в зависимости от проекта, но в любом случае реквизиты к беку храняться в сессии на BFF. Если речь про чуть более безопастные окружения, например это мобилка или смарт тв, то там просто в каком-то из локальных хранилищ.
Сессия на BFF - это запись в базе?
по разному. тот же express-session имеет несколько драйверов для файлов/базы/итп
https://auth0.com/docs/security/data-security/token-storage есть статья от auth0, они хранят токены in memory в webworkers, не оч понимаю как это реализовано
так еще не приходилось изващаться)
Обсуждают сегодня