куки?
сейчас начнётся ))
два токена, один рефреш токен - хранишь в httpOnly куке и короткоживущий который держишь в памяти и кидаешь самостоятельно призапросах. и всё будет в ажуре у тебя
Вот мнение https://gist.github.com/zmts/802dc9c3510d79fd40f9dc38a12bccfc
я имею ввиду не на фронте) а отдавать из nest response.cookie('jwt', jwt)
я писал на днях реализацию. Убедитесь, что вы не можете получить длинный токен по короткому.
если у тебя будет один токен и он будет в куке, тогда нужно дополнительно докручивать защиту от csrf
а вообще это норм практика или лучше отдавать jwt и проверять через Bearer?
чиво? ))) почитай gist.
а что не так? как в Laravel там отдаешь на фронт access_token, token_type и expires_in и потом в Authorization: Bearer ...
а. ты хочешь НЕ использовать JWT ? Ну так а как ты валидируешь, что пользователь не подкрутил expires_in ?
есть пример реализации?
Обсуждают сегодня